安全研究人员在发现一项巴西银行活动后,已追踪到超过 1,500 起 KREMLIN 恶意软件感染。该活动利用以太坊智能合约更新攻击基础设施,并利用恶意浏览器扩展窃取凭据和会话数据。
KREMLIN 恶意软件利用 Ethereum 更新攻击服务器
KREMLIN 恶意软件利用 Ethereum 更新攻击服务器 Cryptonews.net
Cryptonews.net
Publisher
Sep 16, 2026 at 2:35 PM UTC · 6 分钟阅读

Key Signal
1,515 Infected systems counted
Entities
ethereum
Last Updated
19 小时前
Elastic Security Labs 在 9 月 14 日的技术报告中披露了这一行动。自 2025 年 5 月以来,该实验室一直在以 REF9334 为名追踪该活动。研究人员在约 15 个月内追踪了七个阶段的活动,并将最新版本与能够收集浏览器凭据、cookies、会话令牌和其他敏感信息的 Chrome 和 Microsoft Edge 扩展关联起来。
SlowMist 于 9 月 16 日发布了威胁情报警报,提请注意该行动中的区块链组件,包括三个与更改命令与控制基础设施相关的以太坊合约。
尽管名为 KREMLIN,但 Elastic 表示未发现证据表明该活动与俄罗斯有关。工具包名称源自恶意软件作者的网名,而诱饵则冒充巴西银行,使用葡萄牙语文本,且绝大多数感染系统位于巴西。
🚨 SlowMist 威胁情报警报:KREMLIN 恶意软件 🚨
— SlowMist (@SlowMist_Team) 2026 年 9 月 16 日
最近披露了一项巴西银行恶意软件行动 #REF9334,该行动至少自 2025 年 5 月起一直活跃。
🔴 #KREMLIN 恶意软件生态系统利用多级加载器和恶意浏览器扩展来窃取凭据、会话令牌…… pic.twitter.com/8nYKgwgmfG
KREMLIN 将以太坊合约用作可变地址簿
以太坊于 2026 年 5 月加入该行动,当时研究人员观察到第一个与 KREMLIN 基础设施相关的恶意智能合约。
Elastic 将第一个合约追溯到 5 月 19 日。它存储了配置值,将受感染的系统导向用于安装程序和恶意浏览器扩展的位置。随后的合约更改了结构,并最终转向可由操作员更新的键值配置模型。
Elastic 确定的当前合约为 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b。研究人员表示,在报告发布时,该合约仍在使用。早期的合约包括 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 和 0x64Def0A6099c4DE9C413B108EAae85A3C7457615。
这些合约并非对以太坊共识系统或智能合约平台的漏洞利用。Elastic 发现,攻击者将区块链用作“死信箱”解析器(dead-drop resolver):受感染的机器从合约中读取配置值,以定位由操作员控制或滥用的外部基础设施。
这种设计允许操作员通过更新链上数值来更改基础设施引用,而保持初始恶意软件不变。Elastic 记录了指向不同域名和托管文件的合约更新,包括 8 月 13 日的一次 main-v2 配置更改。
Crypto.news 在 2025 年曾报道,恶意 npm 包正在使用以太坊智能合约来检索命令基础设施。ReversingLabs 研究人员描述了一个类似的模式,其中区块链数据包含用于连接攻击者控制服务器的位置。
Microsoft 发现 ClickFix 活动使用 BNB Chain 智能合约来检索恶意软件指令。Microsoft 的发现涉及另一个独立的活动,但展示了公共区块链被用作恶意软件配置基础设施的另一个例子。
恶意扩展无需批准即可进入 Chrome 和 Edge
Market Context
Ethereum
ETH
$2,444
+1.68% (24H)
Market Cap
$298.4B
24H Volume
$11.9B
24H High
$2,452
Article Intelligence
Key Entities
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
