SlowMist сообщила, что REF9334 — действующая как минимум с мая 2025 года кампания по распространению банковского вредоносного ПО в Бразилии — использует экосистему вредоносных программ KREMLIN для кражи учётных данных, токенов сессий и конфиденциальной информации с помощью многоэтапных загрузчиков и вредоносных расширений браузера.
Эти расширения могут обходить механизмы контроля целостности Chromium, включая Secure Preferences, HMAC и хеши шифрования App-Bound, чтобы устанавливать себя в Chrome и Edge без подтверждения пользователя. Кампания также использует смарт-контракты Ethereum в качестве «резолвера мёртвой точки» для динамического обновления адресов конечных точек C2 и мест размещения полезной нагрузки.
Аналитики зафиксировали 1 515 заражённых хостов, которые вышли на связь после регистрации сетевых доменов Canary; 98,75% из них находились в Бразилии. SlowMist рекомендовала специалистам по безопасности отслеживать связанное вредоносное ПО, активность расширений браузера и соответствующую инфраструктуру.
Вредоносное ПО KREMLIN использует контракты Ethereum для обновления инфраструктуры атак
Отказ от ответственности: Контент, представленный на сайте Phemex News, предназначен исключительно для информационных целей.Мы не гарантируем качество, точность и полноту информации, полученной из статей третьих лиц.Содержание этой страницы не является финансовым или инвестиционным советом.Мы настоятельно рекомендуем вам провести собственное исследование и проконсультироваться с квалифицированным финансовым консультантом, прежде чем принимать какие-либо инвестиционные решения.
