SlowMist|2026年09月16日 10:07
SlowMist TI 警报:KREMLIN 恶意软件
最近,一项代号为 REF9334 的巴西银行恶意软件行动被披露,该行动至少自 2025 年 5 月起活跃。
KREMLIN 恶意软件生态系统利用多阶段加载器和恶意浏览器扩展来窃取凭据、会话令牌和敏感数据。
⚠️ 其恶意扩展可以通过绕过 Chromium 的完整性机制(包括 Secure Preferences、HMACs 和 App-Bound 加密哈希)在 Chrome 和 Edge 中未经用户批准安装。
⛓️ 此行动还利用 Ethereum 智能合约作为死信投递解析器,以动态更新 C2 端点和有效负载托管位置,从而使基础设施更难以被破坏。
⚙️ 在注册了一个网络金丝雀(紧急开关)域名后,分析人员观察到 1,515 个受感染主机进行检查,其中 98.75% 位于巴西。
️ 安全团队应监控与该活动相关的恶意软件、浏览器扩展活动以及相关基础设施。
管理员:
- 0x5C32A09873be70a92fd8bB5A9fED7967dE06BdE6
智能合约:
- 0x902EDbFECFF38f285Bf26283fB9cEB3700061873
- 0x64Def0A6099c4DE9C413B108EAae85A3C7457615
- 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b(当前活跃)
IOC 链接: https://(github.com)/elastic/labs-releases/tree/main/indicators/kremlin
来源: https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware
分享至:
热门快讯
APP下载
X
Telegram
复制链接