KREMLIN: campanha de malware bancário usa Ethereum como dead drops para localizar payloads no Brasil

Autor: Publicada 6 min de lectura 12 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de Elastic Security Labs documentaram uma operação de malware bancário que até agora não havia sido descrita publicamente e que emprega um conjunto de ferramentas denominado KREMLIN. De acordo com o relatório partilhado pelos investigadores Cyril François e Andrew Pease e recolhidos por meios especializados, a campanha - com o objetivo de Elastic como REF9334 - está ativa desde pelo menos maio de 2025 e usa cogumelos dirigidos a clientes de múltiplos bancos brasileiros para induzir a vítima a executar um arquivo JavaScript malicioso que desencadeia uma cadeia de carga em várias etapas.

Em termos técnicos, o ataque arranca quando o usuário executa manualmente um arquivo JavaScript apresentado como documento bancário, fatura ou arquivo corporativo. Esse loader JavaScript aplica verificações de ambiente (detecção de sandbox/VM baseadas em processos em execução e propriedades de hardware) e só continua se o sistema parece real. A segunda etapa cria persistência por uma tarefa programada, consulta um contrato inteligente no Ethereum para obter localizações de download controladas pelo ator e download vários binários: um instalador de extensão de navegador maliciosa (ZIP do add-on), um injetor .NET e um executável legítimo associado ao SentinelOne (SentinelMemoryScanner.exe) que é abusado para realizar sideloading de um DLL não assinado que se faz passar por SentinelAgentCore.dll. O DLL maliciosa repete as verificações anti-sandbox e, se superar esses testes, continua a instalação da extensão e do payload ativo.

KREMLIN: campanha de malware bancário usa Ethereum como dead drops para localizar payloads no Brasil
Imagem gerada com IA.

Uma característica distintiva e confirmada pelos pesquisadores é o uso de contratos inteligentes do Ethereum como “dead drops” ou resolutores dinâmicos: a cadeia de blocos armazena referências que permitem ao atacante atualizar, sem necessidade de servidores tradicionais expostos, domínios e locais de payloads. Elastic indica que a transição do grupo para esta técnica ocorreu em 19 de maio de 2026. Usar a blockchain deste modo complica a tomada de down da infraestrutura porque os contratos e suas transações permanecem na cadeia e não dependem de um servidor centralizado fácil de desligar.

A extensão maliciosa — reportada com o nome "AVSync System Inc". e o identificador "ndpbidppejfanjbhfgjlohfanbfbklff" — é instalada em navegadores Chromium (Chrome e Edge) através de uma técnica de evasão da integridade chamada Phantom Extension / GhostChrome‐X: o malware manipula o arquivo Secure Preferences do perfil do navegador, forjando os ingressos de HMAC e ativa o modo de desenvolvedor para registrar a extensão sem passar pela loja oficial. Após a instalação, você pede permissões extensivas (pestanhas, cookies, storage, webRequest) e estabelece um canal WebSocket com um servidor de comando e controle (C2) identificado como luizestrelhashapr[.]online:443.

Uma vez operacional, a extensão pode executar comandos recebidos pela WebSocket: tirar e subir capturas da página activa, enumerar páginas e domínios, exfiltrar cookies e sessionStorage/localStorage, baixar HTML controlado pelo atacante e atualizar sua configuração. Também implementa um método alternativo de polling disfarçado de petições a arquivos CSS (rutas como /google_api/108766d0.css) que mapeam comandos concretos (subir cookies, capturas, história, regras de redireccionamento, etc.). Elastic aponta que a extensão tenta extrair até 1.000 entradas de história dos últimos 15 dias, embora isso provavelmente falle porque o manifesto da extensão não inclui a permissão "history".

Como parte de suas verificações anti-análises, KREMLIN realiza uma “canaria de rede”: tenta baixar uma página de um domínio não registrado. Se o pedido devolve uma resposta válida (o que normalmente indica um ambiente simulado que responde a todas as ligações), o malware provoca seu próprio crash. Elastic registrou esse domínio de canaria e relatou ter identificado 1.515 sistemas infectados tentando entrar em contato com ele; mais de 98% se geolocalizavam no Brasil. Elastic considera que esse registro permitiu degradar temporariamente as defesas do ator e ganhar tempo para a remediação de dispositivos afetados.

Atos confirmados na pesquisa: Elastic Security Labs atribuiu a atividade a REF9334 e publicou análises técnicas; KREMLIN usa loaders JavaScript multi-etapa, instaladores C++ e extensões de Chromium; o ator emprega contratos Ethereum para resolver C2 e locais de payload; a extensão e os domínios associados (por exemplo, volmira[.]site, zaviro[.]online e luizestrelhashapr[.]online) são mencionados como componentes da infraestrutura. Informações que restam como estimativa ou aberta: a última motivação do ator (embora o vetor aponta para fraude bancária e roubo de credenciais), a lista completa de vítimas e o alcance económico final das invasões.

Quem afeta isto? Confirmado: usuários e organizações no Brasil foram os principais brancos, especialmente pessoas que interagem com a banca online. É plausível que clientes corporativos ligados a portais financeiros ou a sistemas de facturação também estejam em risco, uma vez que os cogumelos imitam facturas e documentos empresariais. O uso de extensões maliciosas permite ao atacante obter tokens de sessão e cookies que podem facilitar a suplantação de sessão e fraude sem necessidade de credenciais em texto plano.

Consequências reais possíveis: roubo de credenciais e tokens de sessão, toma de controle de contas bancárias, fraude financeira, roubo de informação corporativa, lateral movement se as credenciais permitem acesso a recursos internos. A exploração do mecanismo de sideloading através de um binário legítimo (SentinelOne) também complica sua detecção, porque o processo que lança o DLL pode ser visto como um executável de segurança legítimo.

Medidas concretas e verificáveis que os leitores devem tomar: para usuários domésticos, verificar extensões instaladas em chrome://extensions (ou edge://extensions), remover qualquer extensão desconhecida ou com permissões excessivas, desativar o modo desenvolvedor e não instalar extensões fora da loja oficial. Mudar senhas de serviços financeiros e activar a autenticação multifator (MFA) se não estiver activo. Executar análises com ferramentas antimalware atualizadas e, em caso de compromisso, considerar a reinstalação do sistema ou suporte profissional.

KREMLIN: campanha de malware bancário usa Ethereum como dead drops para localizar payloads no Brasil
Imagem gerada com IA.

Para equipes de TI e SOC, aplicar detecções específicas: buscar tarefas programadas incomuns, processos filhos de SentinelMemoryScanner.exe que carregue DLLs não assinadas, conexões salientes aos domínios citados e canais WebSocket para portos 443 com padrões de tráfego incomuns. Bloquear nos perímetros os domínios identificados e qualquer URL associado; implantar políticas de grupo para restringir a instalação de extensões (forzar lista branca ou instalar apenas a partir da Chrome Web Store e desactivar o modo desenvolvedor) e monitorar alterações no arquivo Secure Preferences de perfis Chromium. Elastic recomenda e demonstra que registrar a canaria de rede permitiu detectar equipamentos infectados; de forma similar, as defesas podem estabelecer cogumelos e DNS sinkholes para detectar chamadas a infra-estruturas do atacante.

Para ampliar o contexto e consultar recursos técnicos sobre essas técnicas, consultar a página de Elastic Security Lab e documentação oficial sobre extensões de Chromium: https://securitylab.elastic.co, https://developer.chrome.com/docs/extensions/. Para entender o uso de contratos inteligentes como mecanismo de resolução, a web oficial do Ethereum oferece informações gerais sobre contratos e sua inmutabilidade: https://ethereum.org.

Em resumo: KREMLIN combina engenharia social (señuelos bancários), evasão robusta (anti-sandbox, sideloading), abuso de componentes legítimos e uso inovador da blockchain para tornar dinâmica e resistente sua infraestrutura. As medidas de mitigação exigem tanto ações de usuários finais (revisão e limpeza de extensões e credenciais) como respostas coordenadas de segurança, emitindo bloqueios de domínios, políticas de extensões e buscas forenses em endpoints e redes.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.