برمجية كريملين الخبيثة تستخدم إيثريوم لتحديث خوادم الهجوم

اكتشف باحثو الأمن السيبراني أكثر من 1500 إصابة ببرمجية خبيثة تُعرف باسم KREMLIN، بعدما تمكنوا من تتبع حملة مصرفية برازيلية تستخدم عقود إيثيريوم الذكية لتحديث بنيتها التحتية، وإضافات متصفح خبيثة لسرقة بيانات الدخول والجلسات.
وأعلنت Elastic Security Labs عن العملية في تقرير تقني صدر في 14 سبتمبر، بعد تتبع النشاط تحت الاسم الرمزي REF9334 منذ مايو 2025. وتابع الباحثون سبع حملات على مدى 15 شهرًا تقريبًا، وربطوا الإصدارات الأحدث بإضافات لمتصفحي كروم وإيدج قادرة على جمع بيانات الدخول وملفات تعريف الارتباط ورموز الجلسات ومعلومات حساسة أخرى.
كما أصدرت SlowMist تنبيهًا استخباريًا في 16 سبتمبر يسلط الضوء على الجزء المتعلق بالبلوكشين في العملية، بما في ذلك ثلاثة عقود إيثيريوم مرتبطة بتغيير البنية التحتية للقيادة والتحكم.
ورغم اسم KREMLIN، قالت Elastic إنها لم تجد أي دليل يربط الحملة بروسيا. فاسم الأداة يأتي من الاسم المستعار لمطور البرمجية الخبيثة، بينما تنتحل الحملة هوية بنوك برازيلية وتستخدم نصوصًا باللغة البرتغالية وتستهدف في الغالب أنظمة موجودة في البرازيل.
KREMLIN يستخدم عقود إيثيريوم كدفتر عناوين متغير
دخلت إيثيريوم إلى العملية في مايو 2026، عندما رصد الباحثون أول عقد ذكي خبيث مرتبط ببنية KREMLIN التحتية.
وتتبع فريق Elastic أول عقد إلى 19 مايو. وكان يخزّن قيم إعدادات توجّه الأنظمة المصابة إلى مواقع تُستخدم لتثبيت البرمجية الخبيثة وإضافة المتصفح الضارة. ثم غيّرت العقود اللاحقة بنيتها، وانتقلت في النهاية إلى نموذج إعدادات يعتمد على مفتاح وقيمة يمكن للمشغل تحديثه.
والعقد الحالي الذي حددته Elastic هو:
0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b
وقال الباحثون إنه كان لا يزال مستخدمًا عند نشر تقريرهم. ومن العقود الأEarlier كان هناك:
- 0x902EDbFECFF38f285Bf26283fB9cEB3700061873
- 0x64Def0A6099c4DE9C413B108EAae85A3C7457615
ولا تمثل هذه العقود استغلالًا لنظام إجماع إيثيريوم أو لمنصة العقود الذكية. فقد وجدت Elastic أن المهاجمين استخدموا البلوكشين كنقطة تسليم سرية: إذ تقرأ الأجهزة المصابة قيم الإعدادات من العقود لتحديد البنية التحتية الخارجية التي يتحكم بها المشغلون أو يسيئون استخدامها.
وهذا التصميم يسمح للمشغلين بتغيير مراجع البنية التحتية عبر تحديث القيم على السلسلة، مع ترك البرمجية الخبيثة الأولية دون تغيير. وسجلت Elastic تحديثات للعقود تشير إلى نطاقات وملفات مستضافة مختلفة، بما في ذلك تغيير إعدادات main-v2 في 13 أغسطس.
وفي 2025، ذكر موقع Crypto.news أن حزم npm الخبيثة كانت تستخدم عقود إيثيريوم الذكية لاسترداد بنية الأوامر. ووصف باحثو ReversingLabs نموذجًا مشابهًا احتوت فيه بيانات البلوكشين على مواقع تُستخدم للوصول إلى خوادم يتحكم بها المهاجمون.
كما وجدت مايكروسوفت حملات ClickFix تستخدم عقود BNB Chain الذكية لاسترداد تعليمات البرمجية الخبيثة. وتتعلق نتائج مايكروسوفت بحملة منفصلة، لكنها تظهر مثالًا آخر على استخدام البلوكشين العام كبنية تحتية لإعدادات البرمجيات الخبيثة.
إضافات خبيثة تدخل كروم وإيدج دون موافقة
يستخدم مكوّن المتصفح في KREMLIN تقنية تسمح لإضافة غير مصرح بها بالظهور وكأنها مسجلة بشكل صحيح داخل المتصفحات المبنية على Chromium.
وقالت Elastic إن المثبّت يعدّل بيانات Secure Preferences في كروم أو إيدج، ويعيد إنشاء رموز HMAC والتجزئات المشفرة التي يتوقعها المتصفح. وبمجرد تطابق هذه القيم، يمكن للإضافة الخبيثة أن تُحمّل حتى لو لم يوافق المستخدم على تثبيتها عبر متجر الإضافات الرسمي.
وهذه التقنية نفسها أقدم من حملة KREMLIN. فقد وثقت شركة الأمن Synacktiv هذا الأسلوب في 2025 تحت بحث بعنوان The Phantom Extension، وأظهرت كيف يمكن لمهاجم لديه وصول إلى نظام ويندوز تعديل سجلات تفضيلات Chromium وتحميل إضافة عبر آليات المتصفح الداخلية.
وقد استغلت KREMLIN هذه التقنية لسرقة مالية. فالإضافة التي حللتها Elastic تنتحل شكل برنامج يُسمى AVSync وتطلب الوصول إلى علامات التبويب وملفات تعريف الارتباط وتخزين المتصفح وطلبات الويب. ويمكنها جمع بيانات المتصفح المحفوظة واعتراض المعلومات أثناء جلسات التصفح النشطة.
وتجمع البرمجية الخبيثة قواعد بيانات المتصفح التي تحتوي على معلومات تسجيل الدخول وملفات تعريف الارتباط وبيانات النماذج المخزنة. ووجدت Elastic أنها حصلت على مواد التشفير اللازمة للوصول إلى بيانات المتصفح المحمية قبل إرسال المعلومات المجمعة إلى بنية تحتية يتحكم بها المهاجمون.
ولا تزال الإصابة الأولية تتطلب تشغيل ملف خبيث. وقالت Elastic إن الحملة توزع ملفات JavaScript متنكرة في شكل إيصالات بنكية أو فواتير أو مستندات شركات. وبمجرد تشغيل الضحية للملف الجاذب، يفحص المُحمّل البيئة قبل الانتقال إلى مراحل لاحقة.
ومن العلامات المالية البرازيلية التي انتُحلت في مواد الحملة: Banco do Brasil وCaixa وBradesco وSicoob وC6 Bank وInter وBTG وSafra وPagBank وPicPay وSantander وMercado Pago.
Elastic أحصت 1,515 جهازًا مصابًا بعد تعطيل مفتاح إيقاف
حصلت Elastic على قياس مباشر وغير معتاد لانتشار الحملة بعدما لاحظ الباحثون أن KREMLIN تفحص نطاق إنترنت غير مسجل كجزء من عملية مكافحة التحليل.
صُممت البرمجية الخبيثة لاختبار ما إذا كان النطاق يستجيب. وإذا نجح الاتصال، تفترض البرمجية أنها تعمل داخل بيئة تحليل وتنهي نفسها. فقامت Elastic بتسجيل النطاق غير المستخدم سابقًا ووجهته إلى بنية تحتية يتحكم بها الباحثون.
ثم بدأت الأجهزة المصابة بالاتصال بالعنوان المسجل حديثًا. وأحصت Elastic 1,515 نظامًا وقت النشر، وكان 98.75% منها موجودًا في البرازيل. وقال الباحثون إن العدد كان يرتفع بسرعة.
وقد قلب تسجيل النطاق فحص KREMLIN لمكافحة التحليل ضد الحملة نفسها. فالأجهزة التي وصلت إلى النطاق فسّرت الاستجابة كدليل على وجود بيئة اختبار وتوقفت عن التقدم في سلسلة الإصابة.
وحذرت Elastic من أن التدخل كان مؤقتًا. وكتب الباحثون: “هذا أدى مؤقتًا إلى إضعاف آليات دفاع الحملة والتلاعب بها”، مشيرين إلى أن المقاطعة قد تمنح المدافعين وقتًا إضافيًا لتحديد الأجهزة المصابة وتنظيفها.
ومع ذلك بقيت الأنظمة مصابة، ما يعني أن تسجيل النطاق لم يزل KREMLIN تلقائيًا من الأجهزة المخترقة. وقال تقرير Elastic إن الأجهزة المتأثرة مُنعت من تجاوز مرحلة الإصابة المعنية طالما بقي فخ المراقبة فعالًا.
وتدعم البيانات الجغرافية التقييم السابق للباحثين بأن البرازيل هي الهدف الأساسي للحملة. فقد ظهرت أسماء ملفات بالبرتغالية ورسائل خطأ مزيفة وعلامات مالية برازيلية بشكل متكرر في العينات المستردة.
نشاط محفظة إيثيريوم يربط حملات KREMLIN المتعددة
ساعد تحليل البيانات على السلسلة فريق Elastic في ربط مراحل مختلفة من عملية البرمجية الخبيثة. وحدد الباحثون محفظة إيثيريوم واحدة استُخدمت لنشر عقود خبيثة وتحديث إعداداتها. وكان العنوان نشطًا ماليًا قبل ظهور أول عقد مرتبط بـ KREMLIN، ما أعطى المحققين أثر معاملات يمتد لأكثر من عام.
وبين 19 يونيو 2025 و24 أغسطس 2026، حددت Elastic 82 تحويلًا بعملة USDT مرتبطًا بالمحفظة. وبلغ إجمالي النشاط المسجل نحو 20,778.97 USDT مستلمة و19,016.96 USDT مرسلة. وقال الباحثون إنه لا يمكن تصنيف التحويلات الفردية بشكل قاطع كتمويل لتطوير البرمجيات الخبيثة.
وقدم توقيت المعاملات دليلًا آخر على المصدر. فقد وجدت Elastic أن much من نشاط المحفظة تزامن مع ساعات العمل في المنطقة الزمنية UTC-3 المستخدمة في ساو باولو، رغم أن الباحثين قدموا البرازيل كموقع محتمل للمشغل بدلًا من نسبة مؤكدة.
وغيّرت الحملة أدواتها خلال فترة وجودها. فقد وزعت الموجات الأقدم PULSAR RAT، بينما أدخل الفرع الأحدث المرتبط بإيثيريوم برمجية REMCOS RAT إلى جانب إضافة المتصفح المخصصة. وحددت Elastic سلسلتين مرتبطتين خلال هذه الفترة، بما في ذلك واحدة تستخدم ملفًا تنفيذيًا موقّعًا وشرعيًا من SentinelOne كجزء من عملية التحميل.
ويمكن لفرق الأمن استخدام المؤشرات التي نشرتها Elastic Security Labs ومستودع IOC العام المرافق لها لفحص بيانات نقاط النهاية والمتصفح والشبكة بحثًا عن آثار مرتبطة بالحملة. وقد ربطت Elastic النشاط بتقنيات MITRE ATT&CK التي تغطي التنفيذ والاستمرارية والوصول إلى بيانات الدخول وإضافات المتصفح والقيادة والتحكم وتسريب البيانات.
وكان مستخدمو العملات الرقمية في البرازيل هدفًا لبرمجية خبيثة منفصلة توزعت عبر واتساب في أواخر 2025. واستهدفت تلك الحملة بيانات الدخول المصرفية والتقنية المالية والعملات الرقمية، لكنها لم تكن مرتبطة بـ REF9334.
ويُظهر أحدث جدول زمني نشرته Elastic للبلوكشين أن إعدادات عقد KREMLIN عُدلت حتى أغسطس، بينما تمتد ملاحظات البنية التحتية إلى أواخر أغسطس 2026. وقال الباحثون إن عقد إيثيريوم 0xCD7360…d07b بقي مستخدمًا عند إعداد تقرير 14 سبتمبر.
الأسئلة الشائعة
ما هي حملة KREMLIN وما الذي تستهدفه؟
هي حملة برمجية خبيثة تستهدف بشكل أساسي مستخدمي البنوك في البرازيل. تسرق بيانات الدخول وملفات تعريف الارتباط ورموز الجلسات عبر إضافات متصفح خبيثة، وتستخدم عقود إيثيريوم الذكية لتحديث بنيتها التحتية.
كيف استخدمت الحملة إيثيريوم؟
استخدمت عقود إيثيريوم الذكية كدفتر عناوين متغير. الأجهزة المصابة تقرأ الإعدادات من العقود لمعرفة أين تتصل بالخوادم الخبيثة. وهذا يسمح للمهاجمين بتغيير مواقعهم دون تعديل البرمجية الأولية.
كم عدد الأجهزة المصابة وهل لا تزال الحملة نشطة؟
أحصت Elastic 1,515 جهازًا مصابًا، معظمها في البرازيل. وبعد تسجيل نطاق وهمي، توقفت الأجهزة عن التقدم في سلسلة الإصابة مؤقتًا. لكن الأجهزة بقيت مصابة، والحملة لم تُوقف بالكامل.












