Slow Fog: มัลแวร์ KREMLIN ใช้สัญญาอัจฉริยะ Ethereum อัปเดตโครงสร้างพื้นฐานการโจมตีแบบไดนามิก

chaincatcherchaincatcher
ตามการเฝ้าระวังของ SlowMist ปฏิบัติการมัลแวร์ธนาคารบราซิลที่เคลื่อนไหวอย่างน้อยตั้งแต่เดือนพฤษภาคม 2025 รู้จักในชื่อ REF9334 เพิ่งถูกเปิดเผย ระบบนิเวศมัลแวร์ KREMLIN ใช้ตัวโหลดหลายขั้นตอนและส่วนขยายเบราว์เซอร์อันตรายเพื่อขโมยข้อมูลรับรอง โทเค็นเซสชัน และข้อมูลละเอียดอ่อน ส่วนขยายอันตรายสามารถติดตั้งใน Chrome และ Edge ได้โดยไม่ต้องได้รับการอนุมัติจากผู้ใช้ ด้วยการหลบเลี่ยงกลไกความสมบูรณ์ของ Chromium รวมถึง Secure Preferences, HMAC และแฮชที่เข้ารหัสแบบ App-Bound ปฏิบัติการนี้ยังใช้สัญญาอัจฉริยะ Ethereum เป็น "ตัวแยกวิเคราะห์จดหมายตาย" เพื่ออัปเดตปลายทาง C2 และตำแหน่งโฮสต์เพย์โหลดแบบไดนามิก หลังจากลงทะเบียนโดเมน Canary ของเครือข่าย นักวิเคราะห์สังเกตเห็นโฮสต์ที่ติดเชื้อ 1,515 รายเช็กอิน โดย 98.75% อยู่ในบราซิล SlowMist แนะนำให้ทีมความปลอดภัยติดตามมัลแวร์ที่เกี่ยวข้อง กิจกรรมส่วนขยายเบราว์เซอร์ และโครงสร้างพื้นฐานที่เชื่อมโยงกับปฏิบัติการนี้

เนื้อหานี้จัดทำขึ้นโดยมีวัตถุประสงค์เพื่อแจ้งข้อมูลและให้ความรู้เท่านั้น และไม่ถือว่าเป็นคำแนะนำด้านการลงทุนที่เกี่ยวข้องกับ BTCC แต่อย่างใด BTCC ใช้ความพยายามอย่างเต็มที่ แต่ไม่สามารถรับประกันความจริงแท้ ความถูกต้อง หรือความเป็นต้นฉบับของเนื้อหาข้างต้นได้