
Les chercheurs en sécurité ont retracé plus de 1 500 infections de logiciels malveillants KREMLIN après avoir découvert une campagne bancaire brésilienne qui utilise des contrats intelligents Ethereum pour mettre à jour l'infrastructure d'attaque et des extensions de navigateur malveillantes pour voler des informations d'identification et des données de session.
Résumé
- Elastic a suivi KREMLIN à travers sept campagnes utilisant des extensions de navigateur malveillantes, principalement contre les utilisateurs bancaires brésiliens.
- Les contrats intelligents Ethereum permettent aux opérateurs du KREMLIN de mettre à jour les serveurs de commande et les emplacements des charges utiles sans modifier les logiciels malveillants.
- Elastic a observé 1 515 systèmes infectés contactant son domaine Canary enregistré, dont 98,75 % étaient situés au Brésil.
- KREMLIN manipule les préférences de Chromium Secure pour installer des extensions Chrome et Edge malveillantes sans l'approbation de l'utilisateur.
- Les chercheurs ont retracé 82 transferts USDT via le portefeuille utilisé pour déployer et mettre à jour les contrats malveillants.
Elastic Security Labs a révélé l'opération dans un rapport technique du 14 septembre après avoir suivi l'activité sous REF9334 depuis mai 2025. Les chercheurs ont suivi sept campagnes sur environ 15 mois et ont lié les dernières versions aux extensions Chrome et Microsoft Edge capables de collecter les informations d'identification du navigateur, les cookies, les jetons de session et d'autres informations sensibles.
SlowMist a publié une alerte de renseignement sur les menaces le 16 septembre, attirant l'attention sur la composante blockchain de l'opération, y compris trois contrats Ethereum liés à la modification de l'infrastructure de commandement et de contrôle.
Malgré le nom KREMLIN, Elastic a déclaré n'avoir trouvé aucune preuve reliant la campagne à la Russie. Le nom de la boîte à outils vient du nom de l'auteur du malware, tandis que les leurres usurpent l'identité de banques brésiliennes, utilisent du texte en portugais et atteignent majoritairement des systèmes situés au Brésil.
KREMLIN utilise les contrats Ethereum pour changer de carnet d'adresses
Ethereum est entré en activité en mai 2026, lorsque les chercheurs ont observé le premier contrat intelligent malveillant lié à l'infrastructure de KREMLIN.
Elastic a retracé le premier contrat jusqu'au 19 mai. Il stockait des valeurs de configuration pointant les systèmes infectés vers des emplacements utilisés pour le programme d'installation et l'extension de navigateur malveillante. Les contrats ultérieurs ont modifié la structure et sont finalement passés à un modèle de configuration clé-valeur qui pouvait être mis à jour par l'opérateur.
Le contrat actuel identifié par Elastic est 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b. Les chercheurs ont déclaré qu’il était toujours utilisé lorsque leur rapport a été publié. Les contrats antérieurs incluaient 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 et 0x64Def0A6099c4DE9C413B108EAae85A3C7457615.
Les contrats ne représentent pas un exploit du système de consensus ou de la plateforme de contrats intelligents d'Ethereum. Elastic a découvert que les attaquants utilisaient la blockchain comme solution de résolution sans issue : les machines infectées lisaient les valeurs de configuration des contrats pour localiser l'infrastructure externe contrôlée ou utilisée de manière abusive par les opérateurs.
Une telle conception permet aux opérateurs de modifier les références d'infrastructure en mettant à jour les valeurs en chaîne tout en laissant le malware initial inchangé. Elastic a enregistré des mises à jour de contrat pointant vers différents domaines et fichiers hébergés, y compris un changement de configuration main-v2 le 13 août.
Crypto.news a rapporté en 2025 que des packages NPM malveillants utilisaient des contrats intelligents Ethereum pour récupérer l'infrastructure de commande. Les chercheurs de ReversingLabs ont décrit un modèle comparable dans lequel les données de la blockchain contenaient les emplacements utilisés pour atteindre les serveurs contrôlés par les attaquants.
Microsoft a trouvé des campagnes ClickFix utilisant des contrats intelligents BNB Chain pour récupérer les instructions des logiciels malveillants. Les conclusions de Microsoft impliquaient une campagne distincte mais montraient un autre exemple de blockchains publiques utilisées comme infrastructure pour la configuration de logiciels malveillants.
Des extensions malveillantes peuvent entrer dans Chrome et Edge sans approbation
Le composant de navigateur de KREMLIN utilise une technique qui permet à une extension non autorisée d'apparaître correctement enregistrée dans les navigateurs basés sur Chromium.
Elastic a déclaré que le programme d'installation modifie les données des préférences sécurisées de Chrome ou Edge et régénère les HMAC et les hachages d'intégrité chiffrés attendus par le navigateur. Une fois que ces valeurs correspondent, l'extension malveillante peut se charger même si l'utilisateur n'a jamais approuvé une installation via le magasin d'extensions officiel.
La technique elle-même est antérieure à la campagne du KREMLIN. La société de sécurité Synacktiv a documenté cette approche en 2025 dans le cadre d'une recherche intitulée L'extension fantômemontrant comment un attaquant ayant accès à un système Windows pourrait modifier les enregistrements de préférences Chromium et charger une extension via les mécanismes internes du navigateur.
Le KREMLIN a opérationnalisé cette technique pour le vol financier. L'extension analysée par Elastic s'est fait passer pour un logiciel appelé AVSync et a demandé l'accès aux onglets, aux cookies, au stockage du navigateur et aux requêtes Web. Il pourrait collecter les données enregistrées du navigateur et intercepter les informations pendant les sessions Web actives.
Le malware rassemble les bases de données du navigateur contenant les informations de connexion, les cookies et les données de formulaire stockées. Elastic a découvert qu'il avait acquis le matériel de chiffrement nécessaire pour accéder aux données protégées du navigateur avant d'envoyer les informations collectées à l'infrastructure contrôlée par les attaquants.
L'infection initiale nécessite toujours l'exécution d'un fichier malveillant. Elastic a déclaré que la campagne distribuait des fichiers JavaScript déguisés en reçus bancaires, factures ou documents d'entreprise. Une fois qu'une victime exécute le leurre, le chargeur vérifie l'environnement avant de passer aux étapes ultérieures.
Les marques financières brésiliennes usurpées dans le matériel de campagne comprenaient Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander et Mercado Pago.
Elastic a dénombré 1 515 hôtes infectés après avoir perturbé un kill switch
Elastic a obtenu une mesure inhabituellement directe de la portée de la campagne après que les chercheurs ont remarqué que KREMLIN vérifiait un domaine Internet non enregistré dans le cadre de son processus anti-analyse.
Le malware a été conçu pour tester si le domaine répondait. Une réponse réussie a amené le programme à supposer qu'il fonctionnait dans un bac à sable d'analyse et à se terminer. Elastic a enregistré le domaine précédemment inutilisé et l'a dirigé vers l'infrastructure contrôlée par les chercheurs.
Les machines infectées ont alors commencé à contacter la nouvelle adresse enregistrée. Elastic dénombrait 1 515 systèmes au moment de la publication, dont 98,75 % étaient géolocalisés au Brésil. Les chercheurs ont déclaré que ce nombre augmentait rapidement.
L'enregistrement du domaine a constitué le propre contrôle anti-analyse du KREMLIN contre la campagne. Les machines atteignant le domaine ont interprété la réponse comme la preuve d’un bac à sable et ont arrêté de progresser dans la chaîne d’infection.
Elastic a prévenu que l'intervention était temporaire. « Cela a temporairement dégradé et manipulé les mécanismes de défense de la campagne », ont écrit les chercheurs, affirmant que l'interruption pourrait donner aux défenseurs plus de temps pour localiser et nettoyer les points finaux affectés.
Les systèmes sont restés infectés, ce qui signifie que l'enregistrement n'a pas automatiquement supprimé KREMLIN des ordinateurs compromis. Le rapport d'Elastic indique que les machines affectées n'ont pas pu dépasser le stade d'infection correspondant alors que le canari reste efficace.
Les données géographiques confortent l'évaluation antérieure des chercheurs selon laquelle le Brésil est la cible principale de la campagne. Des noms de fichiers en portugais, de faux messages d’erreur et des marques financières brésiliennes sont apparus à plusieurs reprises dans les échantillons récupérés.
L'activité du portefeuille Ethereum relie plusieurs campagnes KREMLIN
L'analyse en chaîne a permis à Elastic de relier les différentes étapes de l'opération du malware. Les chercheurs ont identifié un seul portefeuille Ethereum utilisé pour déployer des contrats malveillants et mettre à jour leurs configurations. L'adresse était financièrement active avant l'apparition du premier contrat lié au KREMLIN, donnant aux enquêteurs une trace des transactions s'étalant sur plus d'un an.
Entre le 19 juin 2025 et le 24 août 2026, Elastic a identifié 82 transferts USDT associés au portefeuille. L'activité enregistrée s'élève à environ 20 778,97 USDT reçus et 19 016,96 USDT envoyés. Les chercheurs ont déclaré que les transferts individuels ne pouvaient pas être définitivement classés comme financement du développement de logiciels malveillants.
Le moment de la transaction a fourni un autre indice d’attribution. Elastic a découvert qu'une grande partie de l'activité du portefeuille correspondait aux heures de travail dans le fuseau horaire UTC-3 utilisé par São Paulo, bien que les chercheurs aient présenté le Brésil comme un emplacement d'opérateur plausible au lieu d'une attribution confirmée.
La campagne a changé d'outil au cours de sa durée de vie. Les vagues précédentes distribuaient PULSAR RAT, tandis que la nouvelle branche liée à Ethereum introduisait REMCOS RAT aux côtés de l'extension de navigateur personnalisée. Elastic a identifié deux chaînes liées au cours de cette période, dont une qui utilise un exécutable SentinelOne légitime et signé dans le cadre du processus de chargement.
Les équipes de sécurité peuvent utiliser les indicateurs publiés par Elastic Security Labs et le référentiel IOC public qui les accompagne pour vérifier la télémétrie des points de terminaison, du navigateur et du réseau pour détecter les artefacts liés à la campagne. Elastic a mappé l'activité aux techniques MITRE ATT&CK couvrant l'exécution, la persistance, l'accès aux informations d'identification, les extensions de navigateur, la commande et le contrôle et l'exfiltration de données.
Les utilisateurs brésiliens de crypto ont été ciblés par des logiciels malveillants distincts distribués par WhatsApp fin 2025. Cette campagne ciblait les informations d'identification bancaires, fintech et crypto-monnaie, mais n'était pas liée au REF9334.
La dernière chronologie publiée par Elastic montre que la configuration du contrat de KREMLIN a été modifiée jusqu'en août, tandis que ses observations sur l'infrastructure s'étendent jusqu'à fin août 2026. Les chercheurs ont déclaré que le contrat Ethereum 0xCD7360…d07b était resté utilisé lors de la préparation du rapport du 14 septembre.
Voir l’article original en anglais
