Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Elastische Sicherheit Labs-Forscher haben eine Bank-Malware-Operation dokumentiert, die bisher nicht öffentlich beschrieben wurde und eine Reihe von Werkzeugen verwendet, genannt KREMLIN. Laut dem Bericht von Forschern Cyril François und Andrew Pease, der mit spezialisierten Mitteln gesammelt wurde, ist die Kampagne, die von Elastic als REF9334 verfolgt wurde, seit mindestens Mai 2025 aktiv und verwendet Decals, die an Kunden in mehreren brasilianischen Banken gerichtet sind, um das Opfer zu einer bösartigen JavaScript-Datei zu induzieren, die eine Lastkette in mehreren Stufen auslöst.
In technischer Hinsicht beginnt der Angriff, wenn der Benutzer manuell eine JavaScript-Datei betreibt, die als Bankdokument, Rechnung oder Unternehmensdatei dargestellt wird. Dieser JavaScript-Ladegerät verwendet Umgebungskontrollen (Sandbox / VM-Erkennung basierend auf laufenden Prozessen und Hardwareeigenschaften) und setzt nur fort, wenn das System real erscheint. Die zweite Stufe schafft Beharrlichkeit durch eine geplante Aufgabe, konsultiert einen intelligenten Vertrag über Etheum, um Download-Standorte vom Schauspieler gesteuert zu erhalten und Downloads mehrere Binaries: ein bösartiger Browser-Erweiterung Installer (add-on ZIP), ein .NET Injektor und eine legitime ausführbare Verbindung mit SentinelOne (SentinelMemoryScanner.exe), die zur Sideloading einer unbezeichneten DLL, die von weitergegeben wird von Sentinel AgentCore.dll. Die bösartige DLL wiederholt die Anti-Sandbox-Checks und, wenn Sie diese Tests, weiterhin die Installation der aktiven Nutzlast und Erweiterung.

Ein unverwechselbares und bestätigtes Merkmal der Forscher ist der Einsatz von intelligenten Etheum-Kontrakten wie "Dead Drops" oder dynamische Auflösung: Die Blockchain speichert Referenzen, die es dem Angreifer ermöglichen, zu aktualisieren, ohne dass herkömmliche exponierte Server, Domänen und Payloads-Standorte benötigt werden. Elastisch zeigt, dass der Übergang von der Gruppe zu dieser Technik am 19. Mai 2026 erfolgte. Durch die Verwendung der Lockchain wird der Abbau der Infrastruktur erschwert, da die Verträge und ihre Transaktionen in der Kette verbleiben und nicht von einem zentralisierten Server abhängen, der einfach zu trennen ist.
Die bösartige Erweiterung - berichtet mit dem Namen "AVSync System Inc." und die Kennung "ndpbidppejfanjbhfgjlohffbklff" - wird in Chromium (Chrome und Edge) Browsern mittels einer Integrität Evasionstechnik namens Phantom Extension / GhostChrome-X installiert: die Malware-Entwickler manipuliert die Secure-Einstellungen-Datei aus dem Browser-Profil, forges HMAC-Einträge und aktiviert Erweiterungen. Nach der Installation verlangen Sie umfangreiche Berechtigungen (Tabs, Cookies, Storage, webRequest) und stellen einen WebSocket-Kanal mit einem Befehls- und Steuerserver (C2) ein, der als luizestrothashapr [.] online identifiziert wird: 443.
Nach der Operation kann die Erweiterung Bestellungen ausführen, die von WebSocket empfangen werden: nehmen und laden Sie Fänge aus der aktiven Registerkarte, Listen-Tabs und Domains, Exfilter-Cookies und SessionStorage / localStorage, laden Sie HTML vom Angreifer gesteuert herunter und aktualisieren Sie seine Konfiguration. Es implementiert auch eine alternative Methode der Abfrage verkleidet als Anfragen an CSS-Dateien (wie / google _ api / 108766d0.css), die auf bestimmte Befehle (Upload-Cookies, Fänge, Geschichte, Umleitungsregeln, etc.). Elastisch weist darauf hin, dass die Erweiterung versucht, bis zu 1.000 Geschichtseinträge aus den letzten 15 Tagen zu extrahieren, obwohl das wahrscheinlich scheitert, weil die Erweiterung Manifesto nicht "Geschichte" Erlaubnis enthält.
Im Rahmen der Anti-Analyse-Checks führt KREMLIN einen "Netzwerk-Kanäl" durch: Er versucht, eine Seite aus einer nicht registrierten Domain herunterzuladen. Wenn die Anfrage eine gültige Antwort zurückgibt (die in der Regel eine simulierte Umgebung angibt, die auf alle Verbindungen reagiert), verursacht Malware einen eigenen Crash. Elastisch aufgezeichnet, dass canarian Domain und berichtet, dass identifiziert 1,515 infizierte Systeme versucht, ihn zu kontaktieren; mehr als 98% wurden in Brasilien geolokalisiert. Elastic glaubt, dass diese Platte erlaubt hat, dass die Abwehrkräfte des Schauspielers vorübergehend abgebaut werden und Zeit für die Vermittlung von betroffenen Geräten zu gewinnen.
Die in der Forschung bestätigten Tatsachen: Elastic Security Labs hat die Aktivität auf REF9334 zugeschrieben und technische Analysen veröffentlicht; KREMLIN verwendet JavaScript mehrstufige Ladegeräte, C + Installer und Chromium Erweiterungen; der Schauspieler verwendet Etheum Verträge, um C2 zu lösen und Nutzlast Standorte; die Erweiterung und zugehörige Domains (z.B. Volmire [.] Website, zaviro [.] online und luize Informationen, die als Schätzwert oder offen bleiben: die ultimative Motivation des Schauspielers (obwohl der Vektor auf Bankbetrug und Diebstahl von Anmeldeinformationen verweist), die vollständige Liste der Opfer und den endgültigen wirtschaftlichen Umfang der Intrusionen.
Wer beeinflusst das? Bestätigt: Nutzer und Organisationen in Brasilien waren die wichtigsten Ziele, vor allem Menschen, die mit Online-Banking interagieren. Es ist plausibel, dass Firmenkunden, die mit Finanzportalen oder Abrechnungssystemen verbunden sind, auch gefährdet sind, da sie Rechnungen und Geschäftsdokumente imitieren. Die Verwendung von schädlichen Erweiterungen ermöglicht es dem Angreifer, Sitzungs-Token und Cookies zu erhalten, die Sitzungs-Supplantierung und Betrug ohne die Notwendigkeit von flachen Text-Anmeldeinformationen erleichtern können.
Mögliche reale Folgen: Sitzungsberechtigungen und Token Diebstahl, Bankkontokontrolle, Finanzbetrug, Unternehmensinformationen Diebstahl, laterale Bewegung, wenn Anmeldeinformationen Zugang zu Haushaltsmittel ermöglichen. Die Operation des Sideloading-Mechanismus mittels eines legitimen Binärs (SentinelOne) erschwert auch Ihre Erkennung, weil der Prozess, der die DLL startet, als legitime Sicherheit ausführbar angesehen werden kann.
Spezifische und nachprüfbare Maßnahmen, die von den Lesern zu ergreifen sind: für Inlandsnutzer, überprüfen Sie die Erweiterungen in Chrom installiert: / / Erweiterungen (oder Rand: / / Erweiterungen), entfernen Sie unbekannte Erweiterungen oder mit übermäßigen Berechtigungen, deaktivieren Sie den Entwicklermodus und installieren Sie keine Erweiterungen außerhalb des offiziellen Speichers. Ändern Sie Finanzdienstpasswörter und aktivieren Sie Multi-Faktor-Authentifizierung (MFA), wenn nicht aktiv. Führen Sie Analyse mit aktualisierten Anti-Malware-Tools und, auf Verdacht des Engagements, betrachten Neuinstallation des Systems oder professionelle Unterstützung.

Für IT- und SOC-Geräte, spezifische Erkennungen anwenden: ungewöhnliche geplante Aufgaben suchen, SeninelMemoryScanner.exe Kinderprozesse, die unbezeichnete DLs laden, ausgehende Verbindungen zu den genannten Domains und WebSocket-Kanälen zu 443 Ports mit ungewöhnlichen Verkehrsmustern. Blockieren Sie in den Umkreisen die identifizierten Domänen und jede zugehörige URL; Bereitstellung von Gruppenrichtlinien, um die Installation von Erweiterungen zu beschränken (zwingen Sie Weiße Liste oder installieren Sie nur aus dem Chrome Web Store und deaktivieren Sie den Entwicklermodus) und überwachen Sie Änderungen in der Secure Preferences-Datei von Chromium-Profilen. Elastisch empfiehlt und zeigt, dass die Aufnahme des Netzwerk-Kanäle erlaubt, infizierte Geräte zu erkennen; ähnlich können die Abwehre Lures und DNS-Sinkholes erstellen, um Anrufe in die Infrastruktur des Angreifers zu erkennen.
Um den Kontext zu erweitern und technische Ressourcen auf diesen Techniken zu konsultieren, sind die Elastische Sicherheitslabor-Seite und offizielle Dokumentation zu Chromium-Erweiterungen verfügbar: https: / / sicherheitlab.elastic.co, https: / Entwickler.chrome.com / docs / Erweiterungen /. Um die Nutzung von Smart Contracts als Abwicklungsmechanismus zu verstehen, bietet die offizielle Etheum-Website allgemeine Informationen über Verträge und ihre Unmutbarkeit: https: / / äthereum.org.
Kurz gesagt: KREMLIN kombiniert Social Engineering (Banklures), robuste Evasion (Anti-Sandbox, Sideloading), Missbrauch von legitimen Komponenten und eine neue Nutzung der Blockchain, um ihre Infrastruktur dynamisch und widerstandsfähig zu machen. Mitigationsmaßnahmen erfordern sowohl Endbenutzer-Aktionen (Review und Clearance von Erweiterungen und Anmeldeinformationen) als auch koordinierte Sicherheitsreaktionen durch Ausgabe von Domänenblöcken, Erweiterungsrichtlinien und forensischen Recherchen in Endpunkten und Netzwerken.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...