SlowMist
SlowMist|2026年09月16日 10:07
SlowMist TI 警报:KREMLIN 恶意软件 最近,一项代号为 REF9334 的巴西银行恶意软件行动被披露,该行动至少自 2025 年 5 月起活跃。 KREMLIN 恶意软件生态系统利用多阶段加载器和恶意浏览器扩展来窃取凭据、会话令牌和敏感数据。 ⚠️ 其恶意扩展可以通过绕过 Chromium 的完整性机制(包括 Secure Preferences、HMACs 和 App-Bound 加密哈希)在 Chrome 和 Edge 中未经用户批准安装。 ⛓️ 此行动还利用 Ethereum 智能合约作为死信投递解析器,以动态更新 C2 端点和有效负载托管位置,从而使基础设施更难以被破坏。 ⚙️ 在注册了一个网络金丝雀(紧急开关)域名后,分析人员观察到 1,515 个受感染主机进行检查,其中 98.75% 位于巴西。 ️ 安全团队应监控与该活动相关的恶意软件、浏览器扩展活动以及相关基础设施。 管理员: - 0x5C32A09873be70a92fd8bB5A9fED7967dE06BdE6 智能合约: - 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 - 0x64Def0A6099c4DE9C413B108EAae85A3C7457615 - 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b(当前活跃) IOC 链接: https://(github.com)/elastic/labs-releases/tree/main/indicators/kremlin 来源: https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware
分享至:

热门快讯

APP下载

X

Telegram

Facebook

Reddit

复制链接

热门阅读