KREMLIN恶意软件利用以太坊智能合约更新攻击设施
事件要点
- 恶意软件:KREMLIN,隶属自 2025 年 5 月起活跃的巴西银行恶意软件行动 REF9334
- 攻击手法:多阶段加载器 + 恶意浏览器扩展,窃取凭证、会话令牌及敏感数据
- 技术特征:绕过 Chromium 完整性机制,未经用户批准安装至 Chrome 和 Edge
- 链上利用:将以太坊智能合约作为"死信解析器",动态更新 C2 端点和载荷托管位置
- 感染规模:注册 Canary 域名后观察到 1515 台受感染主机签到,98.75% 位于巴西
风险提示
该行动首次将以太坊智能合约纳入恶意软件指挥控制链路,利用链上数据不可篡改的特性提升抗封禁能力。安全团队建议巴西地区用户检查浏览器扩展,警惕异常凭证窃取行为。