슬로우 미스트: KREMLIN 악성 소프트웨어가 이더리움 스마트 계약을 이용해 공격 인프라를 동적으로 업데이트하다
최근 느린 안개 모니터링에 따르면, 2025년 5월부터 활동 중인 브라질 은행 악성 소프트웨어 작전 REF9334가 공개되었습니다. 이 KREMLIN 악성 소프트웨어 생태계는 다단계 로더와 악성 브라우저 확장을 사용하여 자격 증명, 세션 토큰 및 민감한 데이터를 탈취합니다. 악성 확장은 Chromium 무결성 메커니즘을 우회하여 사용자 승인 없이 Chrome과 Edge에 설치될 수 있습니다. 여기에는 Secure Preferences, HMAC 및 App-Bound 암호화 해시가 포함됩니다.이 작전은 이더리움 스마트 계약을 "사망 신호 해석기"로 사용하여 C2 엔드포인트와 페이로드 호스팅 위치를 동적으로 업데이트합니다. 네트워크 Canary 도메인 등록 후, 분석가들은 1515대의 감염된 호스트가 체크인하는 것을 관찰했으며, 그 중 98.75%가 브라질에 위치하고 있습니다. 느린 안개는 보안 팀이 관련 악성 소프트웨어, 브라우저 확장 활동 및 이 작전과 관련된 인프라를 모니터링할 것을 권장합니다.