SlowMist, en az Mayıs 2025’ten beri aktif olan Brezilya kaynaklı REF9334 bankacılık amaçlı kötü amaçlı yazılım kampanyasının, çok aşamalı yükleyiciler ve kötü amaçlı tarayıcı uzantıları aracılığıyla kimlik bilgilerini, oturum belirteçlerini ve hassas verileri çalmak için KREMLIN kötü amaçlı yazılım ekosistemini kullandığını bildirdi.
Uzantılar, Secure Preferences, HMAC ve App-Bound şifreleme karmaları da dahil olmak üzere Chromium bütünlük mekanizmalarını atlayarak kullanıcı onayı olmadan Chrome ve Edge’e kendilerini yükleyebiliyor. Kampanya ayrıca C2 uç noktalarını ve yük barındırma konumlarını dinamik olarak güncellemek için Ethereum akıllı sözleşmelerini bir “gizli bırakma çözücü” olarak kullanıyor.
Analistler, ağ Canary alan adlarını kaydettikten sonra iletişim kuran 1.515 virüslü ana bilgisayar gözlemledi; bunların %98,75’i Brezilya’da bulunuyordu. SlowMist, güvenlik ekiplerine ilgili kötü amaçlı yazılımları, tarayıcı uzantısı etkinliklerini ve bağlantılı altyapıyı izlemelerini tavsiye etti.
KREMLIN kötü amaçlı yazılımı saldırı altyapısını güncellemek için Ethereum sözleşmelerini kullanıyor
Sorumluluk Reddi: Phemex Haberler'de sunulan içerik yalnızca bilgilendirme amaçlıdır. Üçüncü taraf makalelerden alınan bilgilerin kalitesi, doğruluğu veya eksiksizliğini garanti etmiyoruz. Bu sayfadaki içerik finansal veya yatırım tavsiyesi niteliği taşımaz. Yatırım kararları vermeden önce kendi araştırmanızı yapmanızı ve nitelikli bir finans danışmanına başvurmanızı şiddetle tavsiye ederiz.
