据TechRadar报道,Elastic Security Labs的安全研究人员发现一个针对巴西银行用户的恶意软件活动,该活动自2025年5月起持续活跃,代号REF9334,通过伪造的银行、发票和商业文件诱导受害者安装恶意软件,进而在Chrome和Edge浏览器中植入恶意扩展。
研究人员将该恶意软件命名为“Kremlin”。据其本周早些时候发布的详细报告,Kremlin能够窃取浏览器凭证、Cookie和会话信息,监控浏览器活动,截取屏幕截图,并从受害者访问的网站窃取信息。该活动的主要目标是巴西银行用户。
这一恶意软件在隐藏和驻留方面做了不少设计。它首先检测自身是否运行在沙箱环境中,如果判断处在沙箱中便不再运行;若认定运行在真实用户的电脑上,则部署一个名为“AVSync System Inc.”的扩展,让受害者误以为浏览器中运行着杀毒插件。
在通信方式上,Kremlin不使用固定的命令与控制服务器,而是将信息存储在以太坊区块链上,因为这样更难切断运营者与被感染机器之间的联系。
调查期间,Elastic的研究人员接管了该恶意软件使用的一个域名,发现其已感染1515台系统,其中98%位于巴西。研究人员还注册了网络金丝雀域名并指向自己的网络主机,结果导致加载器误判自身处于沙箱环境。Elastic解释称,这也意味着“感染未能越过初始访问阶段”。完整的入侵指标清单可通过相关链接查看。
上述内容来自TechRadar的报道,消息经The Hacker News转引。