克里姆林宫恶意软件使用以太坊来更新攻击服务器
核心要点
- 安全研究人员在发现巴西银行活动使用以太坊智能合约更新攻击基础设施和恶意浏览器扩展以窃取凭据和会话数据后,追踪到了 1,500 多个 KREMLIN 恶意软件感染。
- 摘要 Elastic 跟踪了 KREMLIN 的七次活动,主要使用针对巴西银行用户的恶意浏览器扩展。
- Elastic 注册了之前未使用的域名

安全研究人员在发现巴西银行活动使用以太坊智能合约更新攻击基础设施和恶意浏览器扩展以窃取凭据和会话数据后,追踪到了 1,500 多个 KREMLIN 恶意软件感染。
摘要 Elastic 跟踪了 KREMLIN 的七次活动,主要使用针对巴西银行用户的恶意浏览器扩展。
以太坊智能合约允许克里姆林宫操作员更新命令服务器和有效负载位置,而无需更改恶意软件。
Elastic 观察到有 1,515 个受感染系统与其注册的金丝雀域联系,其中 98.75% 位于巴西。
KREMLIN 操纵 Chromium 安全首选项在未经用户批准的情况下安装恶意 Chrome 和 Edge 扩展。
研究人员通过用于部署和更新恶意合约的钱包追踪到了 82 笔 USDT 转账。
Elastic Security Labs 自 2025 年 5 月以来跟踪 REF9334 下的活动后,在 9 月 14 日的技术报告中披露了该操作。研究人员在大约 15 个月内跟踪了 7 个活动,并将最新版本链接到能够收集浏览器凭据、cookie、会话令牌和其他敏感信息的 Chrome 和 Microsoft Edge 扩展。
SlowMist 于 9 月 16 日发布了威胁情报警报,提请人们注意该行动的区块链部分,其中包括与不断变化的命令和控制基础设施相关的三个以太坊合约。
尽管名为“克里姆林宫”,但 Elastic 表示,没有发现任何证据表明该活动与俄罗斯有关。该工具包的名称来自恶意软件作者的句柄,而诱饵冒充巴西银行,使用葡萄牙语文本并绝大多数到达位于巴西的系统。
🚨 SlowMist TI 警报:KREMLIN 恶意软件 🚨
最近,巴西银行恶意软件操作 #REF9334 被披露,该操作至少自 2025 年 5 月以来一直活跃。
🔴 #KREMLIN 恶意软件生态系统使用多阶段加载程序和恶意浏览器扩展来窃取凭证、会话令牌…… pic.twitter.com/8nYKgwgmfG — SlowMist (@SlowMist_Team) 2026 年 9 月 16 日
您可能还喜欢:克里姆林宫助手:将比特币采矿视为俄罗斯官方出口
克里姆林宫使用以太坊合约作为更改地址簿
以太坊于 2026 年 5 月开始运行,当时研究人员观察到第一个与克里姆林宫基础设施相关的恶意智能合约。
Elastic 将第一份合同追溯到 5 月 19 日。它存储了将受感染系统指向用于安装程序和恶意浏览器扩展的位置的配置值。后来的合约改变了结构,并最终转向可以由运营商更新的键值配置模型。
Elastic当前识别的合约是0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人员表示,在他们的报告发表时,它仍在使用中。早期合约包括 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 和 0x64Def0A6099c4DE9C413B108EAae85A3C7457615。
这些合约并不代表对以太坊共识系统或智能合约平台的利用。 Elastic 发现攻击者使用区块链作为死点解析器:受感染的机器从合约中读取配置值,以定位由操作员控制或滥用的外部基础设施。
这种设计允许运营商通过更新链上值来更改基础设施参考,同时保持初始恶意软件不变。 Elastic 记录了指向不同域和托管文件的合约更新,包括 8 月 13 日的 main-v2 配置更改。
Crypto.news 在 2025 年报道称,恶意 npm 包正在使用以太坊智能合约来检索命令基础设施。 ReversingLabs 研究人员描述了一个类似的模型,其中区块链数据包含用于访问攻击者控制的服务器的位置。
微软发现 ClickFix 活动使用 BNB Chain 智能合约来检索恶意软件指令。微软的调查结果涉及一项单独的活动,但展示了公共区块链被用作恶意软件配置基础设施的另一个例子。
恶意扩展程序可以在未经批准的情况下进入 Chrome 和 Edge
KREMLIN 的浏览器组件使用了一种技术,可以让未经授权的扩展在基于 Chromium 的浏览器中正确注册。
Elastic 表示,安装程序会修改 Chrome 或 Edge 的安全首选项数据,并重新生成浏览器期望的 HMAC 和加密完整性哈希值。一旦这些值匹配,即使用户从未通过官方扩展商店批准安装,恶意扩展也可以加载。
该技术本身早于克里姆林宫竞选活动。安全公司 Synacktiv 于 2025 年在名为“幻影扩展”的研究中记录了该方法,展示了有权访问 Windows 系统的攻击者如何更改 Chromium 首选项记录并通过内部浏览器机制加载扩展。
克里姆林宫将这种技术用于金融盗窃。 Elastic 分析的扩展程序伪装成名为 AVSync 的软件,并请求访问选项卡、cookie、浏览器存储和 Web 请求。它可以收集保存的浏览器数据并在活动网络会话期间拦截信息。
该恶意软件收集包含登录信息、cookie 和存储的表单数据的浏览器数据库。 Elastic 发现,它在将收集到的信息发送到攻击者控制的基础设施之前,获取了访问受保护的浏览器数据所需的加密材料。
初始感染仍然需要执行恶意文件。 Elastic 表示,该活动分发伪装成银行收据、发票或公司文件的 JavaScript 文件。一旦受害者执行诱饵,加载程序就会在进入后续阶段之前检查环境。
活动材料中冒充的巴西金融品牌包括 Banco do Brasil、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。
Elastic 在破坏终止开关后统计出 1,515 台受感染的主机
在研究人员注意到克里姆林宫在其反分析过程中检查了未注册的互联网域名后,Elastic 对该活动的影响力进行了异常直接的衡量。
该恶意软件旨在测试域是否响应。成功的响应导致程序假设它正在分析沙箱内运行并自行终止。 Elastic 注册了之前未使用的域名,并将其指向研究人员控制的基础设施。
然后,受感染的机器开始联系新注册的地址。截至发布时,Elastic 统计有 1,515 个系统,其中 98.75% 位于巴西。研究人员表示,这一数字正在迅速上升。
注册该域名使克里姆林宫自己对这一活动进行了反分析检查。到达该域的机器将响应解释为沙箱的证据,并停止在感染链中前进。
Elastic 警告说,干预是暂时的。研究人员写道:“这暂时降低并操纵了该活动的防御机制。”他表示,这种中断可能会让防御者有更多时间来定位和清理受影响的端点。
系统仍然受到感染,这意味着注册不会自动从受感染的计算机中删除 KREMLIN。 Elastic 的报告称,受影响的机器已被阻止超越相关感染阶段,而金丝雀仍然有效。
地理数据支持了研究人员之前的评估,即巴西是该活动的主要目标。葡萄牙语文件名、虚假错误消息和巴西金融品牌在恢复的样本中反复出现。
以太坊钱包活动与多个克里姆林宫活动相关
链上分析帮助 Elastic 连接恶意软件操作的不同阶段。研究人员发现了一个用于部署恶意合约并更新其配置的以太坊钱包。在第一份与克里姆林宫相关的合同出现之前,该地址的财务状况就很活跃,为调查人员提供了长达一年多的交易轨迹。
2025 年 6 月 19 日至 2026 年 8 月 24 日期间,Elastic 发现了与该钱包相关的 82 笔 USDT 转账。记录的活动总计约收到 20,778.97 USDT,发送约 19,016.96 USDT。研究人员表示,个人转账不能最终归类为恶意软件开发资金。
