📌 Contexte : Le 14 septembre 2026, Elastic Security Labs publie une analyse technique approfondie de REF9334, une opération de malware bancaire brésilien active depuis mai 2025. Le toolkit est nommé KREMLIN par son auteur (Kr3mlin4rt1st), sans lien avec la Russie. Sept campagnes ont été documentées sur 15 mois.
🎯 Ciblage : Les leurres imitent douze banques brésiliennes (Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander, Mercado Pago). Les fichiers JavaScript utilisent des noms en portugais (COMPROVANTE, Extrato, PIX, etc.). 98,75% des 1 515 infections confirmées proviennent du Brésil.
⚙️ Chaîne d’infection : L’infection débute par un fichier JavaScript exécuté manuellement par la victime, suivi de plusieurs étapes :
- Étape 1 : Évasion sandbox (comptage de fichiers bureau, processus WMI), téléchargement de Node.js, beacon C2
- Étape 2 : Persistance via tâche planifiée (
MicrosoftNodeRuntimeUpdater), récupération de configuration depuis un smart contract Ethereum (0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b), téléchargement des binaires - Étape 3 : Installateur C x64 (
c8c38634dd44d7c6162c66174a6ee23ee404265125166e8d757681bdd66a4268) qui déploie l’extension malveillante via DLL sideloading deSentinelMemoryScanner.exe
🔐 Bypass des contrôles Chromium : KREMLIN installe l’extension sans le Web Store en manipulant le fichier Secure Preferences, en régénérant les HMACs legacy et les hashes chiffrés App-Bound (OSCrypt). Il récupère les clés via débogage du processus Chrome (--no-startup-window) et lecture mémoire (ReadProcessMemory).
🧩 Extension malveillante (223be3f8648bf6998c4a58b972522e5fda8d9d0a57b4e163811930de66c3f7ca) nommée AVSync (ID: ndpbidppejfanjbhfgjlohfanbfbklff) :
- Communication WebSocket via
/google_ws/et polling HTTP via/google_api/*.css - Commandes : capture d’écran, vol de cookies/sessionStorage/localStorage, keylogging, injection HTML, interception de requêtes HTTP, redirection
- Résolution C2 dynamique via smart contract ou endpoint
ENDPOINT_DINAMIC
🪙 Infrastructure Ethereum : Un wallet (0x5C32A09873be70a92fd8bB5A9fED7967dE06BdE6) a déployé plusieurs smart contracts depuis mai 2026, avec 82 transferts USDT (20 778 USDT reçus). Les contrats stockent les URLs des payloads (installateur, extension, modules).
📅 Campagnes identifiées :
- Codecaudiog A (juin 2025) : PowerShell → RunPE → PULSAR 1.6.6/1.7.3
- Codecaudiog B (juin 2025) : JavaScript → installateur → PULSAR/extension
- Acrobat (août 2025) : PULSAR uniquement, leurre Adobe
- Framesync (septembre 2025) : extension uniquement (FrameSync Driver/Plugin)
- Donalurdesconfeitos→Cremeb (déc. 2025) : première mention du nom KREMLIN, version 1.33
- Cremeb (avril 2026) : extension QR-code, PULSAR 2.4.5, Node.js loader
- Ethereum transition (mai 2026→) : REMCOS RAT, sideloading SentinelOne, smart contracts
🛡️ Action défensive : Threat Command a enregistré le domaine canary (www.creamp1eonlyfans.net) et observé 1 515 systèmes infectés s’y connecter, bloquant temporairement la progression des infections.
📄 Type d’article : Publication de recherche technique CTI détaillant l’analyse complète d’un malware, ses campagnes, son infrastructure blockchain et ses indicateurs de compromission.
🧠 TTPs et IOCs détectés
Acteurs de menace
- REF9334 (cybercriminal) —
TTP
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1047 — Windows Management Instrumentation (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1176 — Software Extensions: Browser Extensions (Persistence)
- T1055 — Process Injection (Defense Evasion)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1027.009 — Obfuscated Files or Information: Embedded Payloads (Defense Evasion)
- T1027.013 — Obfuscated Files or Information: Encrypted/Encoded File (Defense Evasion)
- T1027.007 — Obfuscated Files or Information: Dynamic API Resolution (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1036.004 — Masquerading: Masquerade Task or Service (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Resource Name or Location (Defense Evasion)
- T1036.008 — Masquerading: Masquerade File Type (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1057 — Process Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1082 — System Information Discovery (Discovery)
- T1518.001 — Software Discovery: Security Software Discovery (Discovery)
- T1217 — Browser Information Discovery (Discovery)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1185 — Browser Session Hijacking (Collection)
- T1005 — Data from Local System (Collection)
- T1113 — Screen Capture (Collection)
- T1560.002 — Archive Collected Data: Archive via Library (Collection)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1102.001 — Web Service: Dead Drop Resolver (Command and Control)
- T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1132.001 — Data Encoding: Standard Encoding (Command and Control)
- T1001.003 — Data Obfuscation: Protocol or Service Impersonation (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
IOC
- IPv4 :
185.221.23.133— AbuseIPDB · VT · ThreatFox - IPv4 :
144.172.112.239— AbuseIPDB · VT · ThreatFox - IPv4 :
45.90.13.210— AbuseIPDB · VT · ThreatFox - IPv4 :
176.98.187.47— AbuseIPDB · VT · ThreatFox - IPv4 :
45.90.13.77— AbuseIPDB · VT · ThreatFox - IPv4 :
37.16.74.100— AbuseIPDB · VT · ThreatFox - IPv4 :
37.16.74.34— AbuseIPDB · VT · ThreatFox - IPv4 :
209.99.185.204— AbuseIPDB · VT · ThreatFox - IPv4 :
88.99.149.241— AbuseIPDB · VT · ThreatFox - IPv4 :
178.92.162.38— AbuseIPDB · VT · ThreatFox - IPv4 :
72.251.7.22— AbuseIPDB · VT · ThreatFox - IPv4 :
72.251.7.23— AbuseIPDB · VT · ThreatFox - IPv4 :
216.203.21.40— AbuseIPDB · VT · ThreatFox - IPv4 :
104.219.250.37— AbuseIPDB · VT · ThreatFox - IPv4 :
172.234.24.211— AbuseIPDB · VT · ThreatFox - IPv4 :
172.239.57.117— AbuseIPDB · VT · ThreatFox - IPv4 :
2.59.170.20— AbuseIPDB · VT · ThreatFox - Domaines :
connection.upgradeonline.site— VT · URLhaus · ThreatFox - Domaines :
codecaudiog.site— VT · URLhaus · ThreatFox - Domaines :
codecvideowin.online— VT · URLhaus · ThreatFox - Domaines :
version.checkeligibitily.workers.dev— VT · URLhaus · ThreatFox - Domaines :
orange-sun-195a.checkeligibitily.workers.dev— VT · URLhaus · ThreatFox - Domaines :
graph.checkeligibitily.workers.dev— VT · URLhaus · ThreatFox - Domaines :
acrobat-updater.com— VT · URLhaus · ThreatFox - Domaines :
lojinhadoluiz.online— VT · URLhaus · ThreatFox - Domaines :
donalurdesconfeitos.site— VT · URLhaus · ThreatFox - Domaines :
marialurdes.site— VT · URLhaus · ThreatFox - Domaines :
harialurdes.site— VT · URLhaus · ThreatFox - Domaines :
cremeb.com— VT · URLhaus · ThreatFox - Domaines :
granderevolucao.store— VT · URLhaus · ThreatFox - Domaines :
volmira.site— VT · URLhaus · ThreatFox - Domaines :
zaviro.online— VT · URLhaus · ThreatFox - Domaines :
californicationdetroit.com— VT · URLhaus · ThreatFox - Domaines :
luizestrelhashapr.online— VT · URLhaus · ThreatFox - Domaines :
seguranca.versionnova.site— VT · URLhaus · ThreatFox - Domaines :
find-postman.ddesdokww.workers.dev— VT · URLhaus · ThreatFox - Domaines :
connection.timesmaluku.com— VT · URLhaus · ThreatFox - Domaines :
lojinhadaana.org— VT · URLhaus · ThreatFox - Domaines :
affordableonline.online— VT · URLhaus · ThreatFox - Domaines :
cheapzone.space— VT · URLhaus · ThreatFox - Domaines :
mysterylink.xyz— VT · URLhaus · ThreatFox - Domaines :
quirkyclub.club— VT · URLhaus · ThreatFox - Domaines :
creamp1eonlyfans.net— VT · URLhaus · ThreatFox - URLs :
https://connection.upgradeonline.site— URLhaus - URLs :
https://granderevolucao.store/5c92d3b8734b4f49875— URLhaus - URLs :
https://volmira.site/api/ext/version— URLhaus - URLs :
https://volmira.site/api/ext?p=98d8049e-804f-11f1-b79f-ae3a8bb85d01— URLhaus - URLs :
https://volmira.site//api/savecreds— URLhaus - URLs :
https://zaviro.online//api/v1/fingerprint— URLhaus - URLs :
https://graph.checkeligibitily.workers.dev/x01aab878f25420380b3?op=98d8049e-804f-11f1-b79f-ae3a8bb85d01— URLhaus - URLs :
https://codecaudiog.site/generate?domain=codecvideowin.online&payload=991589b0-4cc9-11f0-b9f4-1402ec3d56f0&prefix=NF&prefix_count=10&output=base64— URLhaus - URLs :
https://codecvideowin.online/f9e95a1e1fa3f3aebfc802c6c8e6a2eb— URLhaus - URLs :
https://codecvideowin.online/af15d5f?p=991589b0-4cc9-11f0-b9f4-1402ec3d56f0— URLhaus - URLs :
https://acrobat-updater.com/generate— URLhaus - URLs :
https://acrobat-updater.com/api/v2/acrobat/latest— URLhaus - URLs :
https://cremeb.com/qrcode/api/v1/read— URLhaus - URLs :
http://www.creamp1eonlyfans.net— URLhaus - SHA256 :
106eac79396a3ff77b8f375c391260ce422be2ae4d55d3aa75b2635cbdc0fa42— VT · MalwareBazaar - SHA256 :
c8c38634dd44d7c6162c66174a6ee23ee404265125166e8d757681bdd66a4268— VT · MalwareBazaar - SHA256 :
223be3f8648bf6998c4a58b972522e5fda8d9d0a57b4e163811930de66c3f7ca— VT · MalwareBazaar - SHA256 :
5ece7fd3766b0b7f8aadefa562313cea6c3c94f9398658dd389910e5be44f552— VT · MalwareBazaar - SHA256 :
ba80216c960977fa45e317f00dcf31e96acab29904a737cbc0bf86e929c3be5f— VT · MalwareBazaar - SHA256 :
cb15cbf3f01a92e609e4c2bc26155e667e96c5d04770e83abba66ee07bcecea0— VT · MalwareBazaar - SHA256 :
170dffb37e05f525f735bc9ad84b3908a488f7ce43fcb07739a10e4331e15a2c— VT · MalwareBazaar - SHA256 :
42a3e2bb135fb46b11b127f45a266b3a4d9dff4aa1cf75433f93fe69ba51a9b9— VT · MalwareBazaar - MD5 :
f9e95a1e1fa3f3aebfc802c6c8e6a2eb— VT · MalwareBazaar - Emails :
facebook-br@protonmail.com - Fichiers :
SentinelMemoryScanner.exe - Fichiers :
SentinelAgentCore.dll - Fichiers :
output_image_202505.jpg - Fichiers :
caramelov.jpg - Fichiers :
tragira.jpg - Fichiers :
items.json - Fichiers :
keys.json
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 15 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- KREMLIN (loader)
- PULSAR RAT (rat)
- REMCOS RAT (rat)
- DonutLoader (loader)
- RunPE (loader)
- KREMLIN malicious browser extension (other)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ elastic.co — source reconnue (liste interne) (20pts)
- ✅ 67494 chars — texte complet (fulltext extrait) (15pts)
- ✅ 74 IOCs dont des hashes (15pts)
- ✅ 6/12 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 39 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : REF9334 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
144.172.112.239(ip) → VT (7/89 détections)106eac79396a3ff7…(sha256) → VT (6/75 détections)c8c38634dd44d7c6…(sha256) → VT (3/76 détections)connection.upgradeonline.site(domain) → VT (11/89 détections)codecaudiog.site(domain) → VT (14/89 détections)
🔗 Source originale : https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware