KREMLIN: campaña de malware bancario usa Ethereum como dead drops para ubicar payloads en Brasil

Autor: Publicada 6 min de lectura 12 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de Elastic Security Labs han documentado una operación de malware bancario que hasta ahora no había sido descrita públicamente y que emplea un conjunto de herramientas denominado KREMLIN. Según el informe compartido por los investigadores Cyril François y Andrew Pease y recogido por medios especializados, la campaña —rastreada por Elastic como REF9334— está activa desde al menos mayo de 2025 y usa señuelos dirigidos a clientes de múltiples bancos brasileños para inducir a la víctima a ejecutar un archivo JavaScript malicioso que desencadena una cadena de carga en varias etapas.

En términos técnicos, el ataque arranca cuando el usuario ejecuta manualmente un fichero JavaScript que se presenta como documento bancario, factura o archivo corporativo. Ese loader JavaScript aplica comprobaciones de entorno (detección de sandbox/VM basadas en procesos en ejecución y propiedades de hardware) y solo continúa si el sistema parece real. La segunda etapa crea persistencia mediante una tarea programada, consulta un contrato inteligente en Ethereum para obtener ubicaciones de descarga controladas por el actor y descarga varios binarios: un instalador de extensión de navegador maliciosa (ZIP del add‑on), un inyector .NET y un ejecutable legítimo asociado a SentinelOne (SentinelMemoryScanner.exe) que es abusado para realizar sideloading de una DLL no firmada que se hace pasar por SentinelAgentCore.dll. La DLL maliciosa repite las comprobaciones anti‑sandbox y, si supera esas pruebas, continúa la instalación de la extensión y del payload activo.

KREMLIN: campaña de malware bancario usa Ethereum como dead drops para ubicar payloads en Brasil
Imagen generada con IA.

Una característica distintiva y confirmada por los investigadores es el uso de contratos inteligentes de Ethereum como “dead drops” o resolutores dinámicos: la cadena de bloques almacena referencias que permiten al atacante actualizar, sin necesidad de servidores tradicionales expuestos, dominios y ubicaciones de payloads. Elastic indica que la transición del grupo a esta técnica se produjo el 19 de mayo de 2026. Usar la blockchain de este modo complica la toma de down de la infraestructura porque los contratos y sus transacciones permanecen en la cadena y no dependen de un servidor centralizado fácil de desconectar.

La extensión maliciosa —reportada con el nombre "AVSync System Inc." y el identificador "ndpbidppejfanjbhfgjlohfanbfbklff"— se instala en navegadores Chromium (Chrome y Edge) mediante una técnica de evasión de la integridad llamada Phantom Extension / GhostChrome‑X: el malware manipula el fichero Secure Preferences del perfil del navegador, forja las entradas de HMAC y activa el modo desarrollador para registrar la extensión sin pasar por la tienda oficial. Tras la instalación solicita permisos extensivos (pestañas, cookies, storage, webRequest) y establece un canal WebSocket con un servidor de comando y control (C2) identificado como luizestrelhashapr[.]online:443.

Una vez operativa, la extensión puede ejecutar órdenes recibidas por WebSocket: tomar y subir capturas de la pestaña activa, enumerar pestañas y dominios, exfiltrar cookies y sessionStorage/localStorage, descargar HTML controlado por el atacante y actualizar su configuración. También implementa un método alternativo de polling disfrazado de peticiones a ficheros CSS (rutas como /google_api/108766d0.css) que mapean a comandos concretos (subir cookies, capturas, historial, reglas de redirección, etc.). Elastic señala que la extensión intenta extraer hasta 1.000 entradas de historial de los últimos 15 días, aunque eso probablemente falle porque el manifiesto de la extensión no incluye el permiso "history".

Como parte de sus comprobaciones anti‑análisis, KREMLIN realiza una “canaria de red”: intenta descargar una página desde un dominio no registrado. Si la petición devuelve una respuesta válida (lo que suele indicar un entorno simulado que responde a todas las conexiones), el malware provoca su propio crash. Elastic registró dicho dominio de canaria y reportó haber identificado 1.515 sistemas infectados intentando contactar con él; más del 98% se geolocalizaban en Brasil. Elastic considera que ese registro ha permitido degradar temporalmente las defensas del actor y ganar tiempo para la remediación de dispositivos afectados.

Hechos confirmados en la investigación: Elastic Security Labs ha atribuido la actividad a REF9334 y ha publicado análisis técnicos; KREMLIN utiliza loaders JavaScript multi‑etapa, instaladores C++ y extensiones de Chromium; el actor emplea contratos Ethereum para resolver C2 y ubicaciones de payload; la extensión y los dominios asociados (por ejemplo, volmira[.]site, zaviro[.]online y luizestrelhashapr[.]online) se mencionan como componentes de la infraestructura. Información que queda como estimación o abierta: la motivación última del actor (aunque el vector apunta a fraude bancario y robo de credenciales), la completa lista de víctimas y el alcance económico final de las intrusiones.

¿A quién afecta esto? Confirmado: usuarios y organizaciones en Brasil han sido los principales blancos, especialmente personas que interactúan con la banca online. Es plausible que clientes corporativos conectados a portales financieros o a sistemas de facturación también estén en riesgo, dado que los señuelos imitan facturas y documentos empresariales. El uso de extensiones maliciosas permite al atacante obtener tokens de sesión y cookies que pueden facilitar suplantación de sesión y fraude sin necesidad de credenciales en texto plano.

Consecuencias reales posibles: robo de credenciales y tokens de sesión, toma de control de cuentas bancarias, fraude financiero, robo de información corporativa, lateral movement si las credenciales permiten acceso a recursos internos. La explotación del mecanismo de sideloading mediante un binario legítimo (SentinelOne) también complica su detección, porque el proceso que lanza la DLL puede verse como un ejecutable de seguridad legítimo.

Medidas concretas y verificables que deberían tomar los lectores: para usuarios domésticos, comprobar las extensiones instaladas en chrome://extensions (o edge://extensions), eliminar cualquier extensión desconocida o con permisos excesivos, desactivar el modo desarrollador y no instalar extensiones fuera de la tienda oficial. Cambiar contraseñas de servicios financieros y activar la autenticación multifactor (MFA) si no está activo. Ejecutar análisis con herramientas antimalware actualizadas y, ante sospecha de compromiso, considerar la reinstalación del sistema o soporte profesional.

KREMLIN: campaña de malware bancario usa Ethereum como dead drops para ubicar payloads en Brasil
Imagen generada con IA.

Para equipos de TI y SOC, aplicar detecciones específicas: buscar tareas programadas inusuales, procesos hijos de SentinelMemoryScanner.exe que carguen DLLs no firmadas, conexiones salientes a los dominios citados y canales WebSocket hacia puertos 443 con patrones de tráfico inusuales. Bloquear en los perímetros los dominios identificados y cualquier URL asociada; desplegar políticas de grupo para restringir la instalación de extensiones (forzar lista blanca o instalar solo desde la Chrome Web Store y deshabilitar el modo desarrollador) y monitorizar cambios en el fichero Secure Preferences de perfiles Chromium. Elastic recomienda y demuestra que registrar la canaria de red permitió detectar equipos infectados; de forma similar, las defensas pueden establecer señuelos y DNS sinkholes para detectar llamadas a infraestructuras del atacante.

Para ampliar contexto y consultar recursos técnicos sobre estas técnicas, puede consultarse la página de Elastic Security Lab y documentación oficial sobre extensiones de Chromium: https://securitylab.elastic.co, https://developer.chrome.com/docs/extensions/. Para entender el uso de contratos inteligentes como mecanismo de resolución, la web oficial de Ethereum ofrece información general sobre contratos y su inmutabilidad: https://ethereum.org.

En resumen: KREMLIN combina ingeniería social (señuelos bancarios), evasión robusta (anti‑sandbox, sideloading), abuso de componentes legítimos y un uso novedoso de la blockchain para hacer dinámica y resistente su infraestructura. Las medidas de mitigación requieren tanto acciones de usuarios finales (revisión y limpieza de extensiones y credenciales) como respuestas coordinadas de seguridad emitiendo bloqueos de dominios, políticas de extensiones y búsquedas forenses en endpoints y redes.

Cobertura

Relacionadas

Mas noticias del mismo tema.