Mã độc KREMLIN được phân tích là đã sử dụng hợp đồng thông minh Ethereum(ETH) để cập nhật hạ tầng tấn công và địa chỉ tải mã độc. SlowMist đã công bố trường hợp mã độc này.
KREMLIN nhắm vào các ngân hàng Brazil bằng cách cài tiện ích mở rộng độc hại trên Chrome và Edge để đánh cắp thông tin đăng nhập, token phiên cùng dữ liệu khác. Elastic Security Labs cho biết trong báo cáo chính thức rằng hoạt động liên quan đã kéo dài ít nhất từ tháng 5 năm 2025, với 7 chiến dịch được xác nhận trong 15 tháng.
Elastic Security Labs giải thích trong báo cáo chính thức rằng KREMLIN duy trì quá trình lây nhiễm bằng các tác vụ đã lên lịch, sau đó nhận payload và địa chỉ hạ tầng điều khiển và ra lệnh (C2) từ hợp đồng thông minh Ethereum. Kẻ tấn công có thể thay đổi địa chỉ được lưu trong hợp đồng thông minh để cập nhật hạ tầng tấn công mà không cần phân phối lại mã độc ban đầu.
Bình luận 0