Una campaña bancaria brasileña emplea contratos inteligentes de Ethereum para actualizar servidores maliciosos y distribuir extensiones capaces de robar credenciales, cookies y tokens de sesión.
***
- Elastic identificó 1.515 sistemas que contactaron un dominio asociado con la campaña; 98,75% estaban ubicados en Brasil.
- Los operadores modifican contratos de Ethereum para cambiar la infraestructura sin alterar el malware instalado.
- KREMLIN manipula las preferencias de Chromium para instalar extensiones maliciosas en Chrome y Edge.
🛡️ Malware KREMLIN usa contratos de Ethereum para cambiar sus servidores
🇧🇷 1.515 sistemas contactaron la campaña. El 98,75% estaba en Brasil.
🧩 Extensiones falsas para Chrome y Edge roban credenciales, cookies y tokens de sesión. pic.twitter.com/GnVJoeJqDA
— Diario฿itcoin (@DiarioBitcoin) September 16, 2026
Una campaña de malware bancario dirigida principalmente contra usuarios brasileños está utilizando contratos inteligentes de Ethereum para actualizar su infraestructura de ataque. La operación, identificada como REF9334 y vinculada al kit KREMLIN, combina cargadores de múltiples etapas, troyanos de acceso remoto y extensiones maliciosas de Chrome y Microsoft Edge para sustraer credenciales, cookies, tokens de sesión y otros datos sensibles.
El hallazgo resulta relevante porque la blockchain no se emplea en este caso para atacar el consenso de Ethereum ni para explotar una vulnerabilidad de su red. Los operadores la utilizan como un mecanismo de consulta, similar a una libreta de direcciones pública, desde la cual los equipos infectados obtienen referencias actualizadas sobre servidores, archivos y componentes que deben descargar.
Elastic Security Labs documentó la operación en un informe técnico publicado el 14 de septiembre, después de seguir la actividad desde mayo de 2025 bajo la referencia REF9334. La investigación cubrió siete campañas durante aproximadamente 15 meses y, según sus hallazgos, no existen pruebas que relacionen el nombre KREMLIN con Rusia, pese al alias utilizado por los desarrolladores del malware.
Ethereum mantiene activa la infraestructura de KREMLIN
Ethereum entró en la cadena operativa de KREMLIN en mayo de 2026, cuando los investigadores detectaron el primer contrato inteligente vinculado con la infraestructura maliciosa. Elastic rastreó ese contrato hasta el 19 de mayo y observó que almacenaba valores de configuración destinados a dirigir a las máquinas infectadas hacia instaladores y extensiones de navegador alojados fuera de la blockchain.
Los contratos posteriores modificaron su estructura hasta adoptar un modelo de clave y valor que permite al operador cambiar las referencias sin recompilar ni redistribuir el malware inicial. El contrato más reciente identificado por Elastic corresponde a la dirección 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b, que continuaba activo al momento de la publicación del informe.
Entre los contratos anteriores aparecen las direcciones 0x902EDbFECFF38f285Bf26283fB9cEB3700061873 y 0x64Def0A6099c4DE9C413B108EAae85A3C7457615. Elastic registró cambios que dirigían a las víctimas hacia distintos dominios y archivos alojados, incluido un ajuste denominado main-v2 observado el 13 de agosto.
El uso de la cadena funciona como un sistema de resolución de direcciones de tipo dead drop: el malware consulta datos públicos y luego contacta infraestructura externa controlada o aprovechada por los atacantes. Esta arquitectura dificulta la interrupción de la campaña, porque los defensores pueden bloquear un dominio o servidor concreto mientras el operador actualiza el contrato y redirige las infecciones hacia otro destino.
Extensiones falsas roban información bancaria
La infección comienza con la ejecución de un archivo malicioso que suele presentarse como un recibo bancario, una factura o un documento corporativo. Elastic encontró archivos JavaScript utilizados como señuelo y señaló que el cargador revisa el entorno antes de continuar con las siguientes etapas, una conducta habitual en campañas que intentan evitar sandboxes y herramientas de análisis.
Los materiales de la operación suplantaban marcas financieras brasileñas como Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander y Mercado Pago. Los nombres de archivos, los mensajes falsos y otros elementos visuales aparecían principalmente en portugués, una combinación que refuerza la conclusión de que Brasil representa el objetivo central de la campaña.
Una vez dentro del equipo, KREMLIN modifica los archivos Secure Preferences de Chrome o Edge y regenera los HMAC y hashes de integridad que esperan los navegadores basados en Chromium. De esa forma, una extensión no autorizada puede aparecer como correctamente registrada y cargarse sin que el usuario la apruebe desde una tienda oficial.
Elastic analizó una extensión disfrazada como un programa llamado AVSync, con permisos para acceder a pestañas, cookies, almacenamiento del navegador y solicitudes web. El componente puede extraer bases de datos con información de inicio de sesión, datos de formularios y cookies, además de obtener el material criptográfico necesario para leer información protegida antes de enviarla a la infraestructura de los atacantes.
El alcance de la campaña y las pistas financieras
Los investigadores lograron medir de forma directa una parte del alcance de la operación gracias a un dominio que KREMLIN consultaba como mecanismo anti análisis. El malware terminaba su ejecución si el dominio respondía, porque interpretaba esa respuesta como una señal de que funcionaba dentro de un entorno de pruebas o sandbox.
Elastic registró ese dominio, lo apuntó hacia infraestructura bajo su control y comenzó a observar los equipos que intentaban contactarlo. La intervención convirtió la comprobación defensiva del malware en un interruptor de apagado temporal: las máquinas infectadas dejaron de avanzar en la cadena, aunque el registro del dominio no eliminó el código malicioso de los dispositivos comprometidos.
Al momento de publicar sus resultados, Elastic había contado 1.515 sistemas que contactaron el dominio canario, y 98,75% de ellos estaban geolocalizados en Brasil. La firma advirtió que la cifra aumentaba rápidamente y aclaró que la medida solo degradaba temporalmente la operación, por lo que los equipos afectados todavía requieren investigación, limpieza y monitoreo.
El análisis en cadena también permitió conectar distintas fases de la campaña con una misma billetera utilizada para desplegar contratos y modificar sus configuraciones. Entre el 19 de junio de 2025 y el 24 de agosto de 2026, los investigadores identificaron 82 transferencias de USDT asociadas con esa dirección, por un total aproximado de USDT 20.778,97 recibidos y USDT 19.016,96 enviados.
Una operación que cambia de herramientas
Elastic aclaró que las transferencias individuales no permiten concluir que los fondos financiaran directamente el desarrollo del malware. Sin embargo, el momento de parte de la actividad coincidía con el horario laboral de la zona UTC-3 utilizada en São Paulo, una señal que los investigadores consideraron compatible con Brasil como posible ubicación de los operadores, aunque no como una atribución confirmada.
La campaña tampoco ha mantenido una única combinación de herramientas durante toda su trayectoria. Las oleadas anteriores distribuyeron PULSAR RAT, mientras que la rama más reciente vinculada con Ethereum incorporó REMCOS RAT junto con la extensión de navegador diseñada para capturar información durante sesiones web activas.
Los investigadores identificaron dos cadenas relacionadas, incluida una que utiliza un ejecutable legítimo firmado por SentinelOne como parte del proceso de carga. Esta clase de abuso busca aprovechar la confianza que los sistemas pueden depositar en archivos firmados, aunque la presencia de una firma legítima no demuestra que la empresa haya participado en la campaña ni que su software original sea malicioso.
SlowMist emitió una alerta de inteligencia de amenazas el 16 de septiembre y destacó la presencia de tres contratos de Ethereum asociados con cambios en la infraestructura de comando y control. Sus observaciones coinciden con la evaluación de Elastic sobre el uso de la blockchain como punto de consulta, pero no convierten a Ethereum en el origen del ataque ni implican una falla de la plataforma.
Qué deben vigilar los equipos de seguridad
El caso muestra una evolución de las técnicas de persistencia y actualización empleadas por grupos criminales que atacan a usuarios financieros. Al mover la configuración crítica hacia contratos públicos, los operadores pueden modificar destinos y cargas sin tocar los archivos que ya lograron instalar, lo que complica las reglas de detección basadas únicamente en dominios o indicadores estáticos.
Los equipos de seguridad pueden revisar telemetría de endpoints, navegadores y redes en busca de las direcciones de contratos, dominios, archivos y demás indicadores publicados por Elastic Security Labs. También deben prestar atención a cambios inesperados en Secure Preferences, extensiones que aparecen sin una instalación aprobada y procesos que acceden simultáneamente a bases de datos de navegadores y material criptográfico local.
La campaña refuerza además la importancia de tratar con cautela los archivos recibidos como facturas, comprobantes o documentos bancarios, incluso cuando imitan marcas conocidas. La infección inicial todavía necesita que la víctima ejecute el archivo malicioso, de modo que la capacitación, el bloqueo de scripts no solicitados y la verificación independiente de documentos siguen siendo barreras relevantes.
La línea de tiempo más reciente indica que la configuración de los contratos se modificó hasta agosto y que las observaciones de infraestructura se extendieron hasta finales de ese mes. Mientras el contrato 0xCD7360…d07b continúe en uso o existan sistemas ya comprometidos, la respuesta debe concentrarse tanto en bloquear nuevas descargas como en localizar y eliminar las extensiones, troyanos y credenciales expuestas.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Asia
Hong Kong plantea un cerebro urbano de IA para responder a desastres
España
España registra su primer ciberataque contra datos personales asistido por IA
Criptomonedas
México incauta granja de minería cripto en Puebla por posible lavado de dinero
IA

