KREMLIN: Campagne de malwares bancaires utilise Etheum comme gouttes mortes pour localiser les charges utiles au Brésil

Auteur: Publié 7 min de lectura 12 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Sécurité élastique Les chercheurs en laboratoire ont documenté une opération de malware bancaire qui n'a pas été décrite publiquement jusqu'ici et qui utilise un ensemble d'outils appelé KREMLIN. Selon le rapport partagé par les chercheurs Cyril François et Andrew Pease et collecté par des moyens spécialisés, la campagne - tracée par Elastic comme REF9334 - est active depuis au moins mai 2025 et utilise des décalcomanies destinées aux clients dans plusieurs banques brésiliennes pour inciter la victime à lancer un fichier JavaScript malveillant qui déclenche une chaîne de chargement en plusieurs étapes.

En termes techniques, l'attaque commence lorsque l'utilisateur lance manuellement un fichier JavaScript qui est présenté comme un document bancaire, une facture ou un fichier corporatif. Ce chargeur JavaScript applique des contrôles d'environnement (sandbox / VM détection basée sur les processus d'exécution et les propriétés matérielles) et continue seulement si le système semble réel. La deuxième étape crée la persistance à travers une tâche programmée, consulte un contrat intelligent sur Etheum pour obtenir des emplacements de téléchargement contrôlés par l'acteur et télécharge plusieurs binaires: un installateur d'extension de navigateur malveillant (add-on ZIP), un injecteur .NET et un exécutable légitime associé à SentinelOne (SentinelMemoryScanner.exe) qui est abusé pour effectuer le chargement latéral d'une DLL non signée qui est passé par Agent SentinelCore.dll. La DLL malveillante répète les contrôles anti-sandbox et, si vous passez ces tests, poursuivre l'installation de la charge utile active et l'extension.

KREMLIN: Campagne de malwares bancaires utilise Etheum comme gouttes mortes pour localiser les charges utiles au Brésil
Image générée avec IA.

Une caractéristique distinctive et confirmée des chercheurs est l'utilisation de contrats Etheum intelligents tels que les « gouttes mortes » ou la résolution dynamique: la chaîne de blocs stocke des références qui permettent à l'attaquant de mettre à jour, sans le besoin de serveurs exposés traditionnels, les domaines et les emplacements de charges utiles. Elastic indique que la transition du groupe à cette technique a eu lieu le 19 mai 2026. L'utilisation de la chaîne de verrouillage complique ainsi la réduction de l'infrastructure car les contrats et leurs transactions restent dans la chaîne et ne dépendent pas d'un serveur centralisé qui est facile à déconnecter.

L'extension malveillante - rapportée avec le nom "AVSync System Inc.." et l'identificateur "ndpbidppejfanjbhfgjlohffbklff" - est installé dans les navigateurs Chrome (Chrome et Edge) au moyen d'une technique d'évasion d'intégrité appelée Phantom Extension / GhostChrome-X: le malware manipule le fichier Préférences Secure depuis le profil du navigateur, bloque les entrées HMAC et active le mode développeur pour enregistrer l'extension sans passer par le magasin officiel. Après l'installation, vous demandez des autorisations étendues (onglets, cookies, stockage, webRequest) et définissez un canal WebSocket avec un serveur de commande et de contrôle (C2) identifié comme luizestrothashapr [.] en ligne: 443.

Une fois opérationnelle, l'extension peut exécuter les commandes reçues par WebSocket: prendre et télécharger des captures depuis l'onglet actif, les onglets de liste et les domaines, les cookies exfilter et sessionStorage / localStorage, télécharger HTML contrôlé par l'attaquant et mettre à jour sa configuration. Il implémente également une méthode alternative de sondage déguisée en requêtes aux fichiers CSS (comme / google _ api / 108766d0.css) qui map à des commandes spécifiques (upload cookies, captures, historique, règles de redirection, etc.). Elastic souligne que l'extension tente d'extraire jusqu'à 1000 entrées d'histoire des 15 derniers jours, bien que cela échoue probablement parce que le manifeste d'extension n'inclut pas la permission "histoire".

Dans le cadre de ses contrôles anti-analyse, KREMLIN effectue un « réseau canary » : il tente de télécharger une page d'un domaine non enregistré. Si la requête renvoie une réponse valide (qui indique généralement un environnement simulé qui répond à toutes les connexions), malware provoque son propre crash. Elastique enregistré que domaine canari et déclaré avoir identifié 1 515 systèmes infectés essayant de le contacter ; plus de 98% ont été géolocalisés au Brésil. Elastic croit que ce disque a permis de dégrader temporairement les défenses de l'acteur et de gagner du temps pour la médiation des appareils affectés.

Faits confirmés dans la recherche: Elastic Security Labs a attribué l'activité à REF9334 et a publié des analyses techniques; KREMLIN utilise des chargeurs à plusieurs étages JavaScript, des installateurs C + + et des extensions Chrome; l'acteur utilise des contrats Etheum pour résoudre C2 et des emplacements de charge utile; l'extension et les domaines associés (p. ex., volmire [.] site, zaviro [.] en ligne et luizestrothashapr [.]) sont mentionnés comme composants d'infrastructure. Information qui reste comme estimation ou ouverte: la motivation ultime de l'acteur (bien que le vecteur indique la fraude bancaire et le vol d'identités), la liste complète des victimes et la portée économique finale des intrusions.

Qui cela affecte - t - il? Confirmé: les utilisateurs et les organisations au Brésil ont été les principales cibles, en particulier les personnes qui interagissent avec les banques en ligne. Il est plausible que les clients d'entreprise connectés à des portails financiers ou à des systèmes de facturation soient également en danger, car les leurres imitent les factures et les documents commerciaux. L'utilisation d'extensions malveillantes permet à l'attaquant d'obtenir des jetons de session et des cookies qui peuvent faciliter le remplacement et la fraude de session sans avoir besoin d'identifications de texte plat.

Conséquences réelles possibles : pouvoirs de session et signes de vol, contrôle de compte bancaire, fraude financière, vol d'information d'entreprise, mouvement latéral si les pouvoirs permettent l'accès aux recours internes. Le fonctionnement du mécanisme de chargement latéral au moyen d'un binaire légitime (SentinelOne) complique également votre détection, car le processus qui lance la DLL peut être considéré comme un exécutable de sécurité légitime.

Mesures spécifiques et vérifiables à prendre par les lecteurs: pour les utilisateurs domestiques, vérifier les extensions installées dans chrome: / / extensions (ou bord: / / extensions), supprimer toute extension inconnue ou avec des permissions excessives, désactiver le mode développeur et ne pas installer des extensions en dehors du magasin officiel. Modifier les mots de passe des services financiers et activer l'authentification multi-facteurs (AMF) si elle n'est pas active. Exécuter une analyse avec des outils anti-malware mis à jour et, sur soupçon d'engagement, envisager de réinstaller le système ou le support professionnel.

KREMLIN: Campagne de malwares bancaires utilise Etheum comme gouttes mortes pour localiser les charges utiles au Brésil
Image générée avec IA.

Pour les équipements IT et SOC, appliquer des détections spécifiques: rechercher des tâches inhabituelles programmées, SeninelMemoryScanner.exe processus enfants qui chargent des DL non signés, connexions sortantes aux domaines susmentionnés et canaux WebSocket à 443 ports avec des schémas de trafic inhabituels. Bloquer dans les périmètres les domaines identifiés et toute URL associée; déployer des politiques de groupe pour restreindre l'installation des extensions (forcer la liste blanche ou installer uniquement à partir du Chrome Web Store et désactiver le mode développeur) et surveiller les modifications au fichier Préférences Secure des profils de chrome. Elastic recommande et montre que l'enregistrement du canari réseau autorisé à détecter l'équipement infecté; de même, les défenses peuvent établir des leurres et des puits DNS pour détecter les appels à l'infrastructure de l'agresseur.

Pour élargir le contexte et consulter les ressources techniques sur ces techniques, la page du Laboratoire de sécurité élastique et la documentation officielle sur les extensions de chrome sont disponibles: https: / / securitylab.elastic.co, https: / / developer.chrome.com / docs / extensions /. Pour comprendre l'utilisation des contrats intelligents comme mécanisme de résolution, le site officiel d'Etheum fournit des informations générales sur les contrats et leur immuabilité: https: / / ethereum.org.

En bref: KREMLIN combine l'ingénierie sociale (banques), l'évasion robuste (anti-sandbox, sideloading), l'abus de composants légitimes et une nouvelle utilisation de la blockchain pour rendre son infrastructure dynamique et résiliente. Les mesures d'atténuation exigent des mesures à la fois de l'utilisateur final (examen et habilitation des extensions et des justificatifs) et des mesures de sécurité coordonnées en publiant des blocs de domaines, des politiques d'extension et des recherches médico-légales dans les terminaux et les réseaux.

Couverture

Autres

Plus de nouvelles sur le même sujet.