Slow Fog: вредоносное ПО KREMLIN использует смарт-контракты Ethereum для динамического обновления инфраструктуры атак
chaincatcherСогласно мониторингу SlowMist, недавно была раскрыта операция бразильского банковского вредоносного ПО, активная как минимум с мая 2025 года и известная как REF9334. Её экосистема вредоносного ПО KREMLIN использует многоступенчатый загрузчик и вредоносные расширения браузера для кражи учётных данных, сессионных токенов и конфиденциальных данных. Вредоносные расширения могут быть установлены в Chrome и Edge без одобрения пользователя путём обхода механизмов целостности Chromium, включая Secure Preferences, HMAC и хэши, зашифрованные с помощью App-Bound. Операция также использует смарт-контракты Ethereum в качестве «парсеров недоставленных сообщений» для динамического обновления конечных точек C2 и мест размещения полезной нагрузки. После регистрации сетевого домена Canary аналитики наблюдали регистрацию 1 515 заражённых хостов, 98,75% из которых находятся в Бразилии. SlowMist рекомендует группам безопасности отслеживать соответствующее вредоносное ПО, активность расширений браузера и инфраструктуру, связанную с этой операцией.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.