Remus: новый инфостилер атакует браузеры и использует смарт-контракт Ethereum
Исследователи кибербезопасности раскрыли детали нового активного infostealer’а, получившего имя Remus. Этот инструмент нацелен на операционную систему Windows и специализируется на извлечении из популярных web-браузеров сохранённых паролей, cookies и информации о криптовалютных кошельках. Особую опасность ему придаёт нетрадиционная техника эксфильтрации: для определения адреса управляющего сервера вредонос выполняет on‑chain запросы к заранее заданному smart contract в сети Ethereum. Такой подход помогает оставаться незамеченным даже при тщательном мониторинге сети.
Как жертва встречается с Remus: агрессивное SEO и warez‑сайты
Распространение malware построено на классической, но эффективной схеме. Злоумышленники активно применяют поисковую оптимизацию (SEO), продвигая турецкоязычные warez‑ресурсы с пиратским программным обеспечением. Файлы получают названия, которые привлекают пользователей, ищущих взломанные версии популярных программ.
Цепочка заражения выглядит следующим образом:
- жертва скачивает поддельный архив;
- извлекает его содержимое и запускает встроенный исполняемый файл;
- malware внедряется в запущенные браузеры на базе Chromium через удалённые потоки, начиная сбор данных.
Что оказывается под угрозой: от браузеров до corporate email
Remus не ограничивается тривиальным похищением учётных записей из браузеров. После успешной инъекции он в короткие сроки охватывает критичные цифровые «сейфы» жертвы, стремясь собрать максимум ценной информации.
Среди целей сбора данных:
- пароли, cookies и данные автозаполнения из web-браузеров;
- записи Password Manager’ов;
- учётные данные клиентов FTP clients;
- содержимое clipboard (буфера обмена);
- снимки экрана (screenshots);
- корпоративные хранилища электронной почты (corporate email stores).
Такой набор позволяет злоумышленникам получить широкий спектр цифровых активов — от личных учётных записей до бизнес-переписки, готовясь к дальнейшим компрометациям.
Ethereum smart contract вместо фиксированного сервера: уникальная техника эксфильтрации
Одно из ключевых отличий Remus от традиционных infostealer’ов — метод определения командного центра. Malware не содержит статичного списка IP-адресов или доменов. Вместо этого он выполняет JSON‑RPC запрос к публичному конечному пункту Ethereum и обращается к конкретному адресу smart contract. Ответ декодируется в URL активного C2‑сервера. Таким образом, инфраструктура управления может динамически мигрировать между разными серверами в то время, как ядро вредоноса остаётся неизменным. Это серьёзно осложняет работу защитных решений, полагающихся на чёрные списки адресов.
Дополнительно Remus маскирует исходящие соединения. Он подделывает HTTP-заголовок Host, чтобы имперсонировать авторитетных технологических вендоров. Исходящий трафик начинает выглядеть как легитимные запросы к известным сервисам, что снижает вероятность захвата простыми правилами фильтрации и системами обнаружения вторжений.
«Отличительной чертой Remus является метод определения C2‑сервера через on‑chain запрос к смарт-контракту Ethereum, — комментирует аналитик по кибербезопасности. — Это позволяет операторам стремительно менять инфраструктуру, не трогая сам вредоносный код, пока защитники пытаются заблокировать уже раскрытые домены».
Коллаборативная сеть infostealers: Lumma, Vidar и общая инфраструктура
Операции, связанные с Remus, не существуют в вакууме. Обнаружено, что он распространяется бок о бок с другими семействами malware — Lumma и Vidar. Инфраструктура включает открытые директории (open directories) и активно поддерживаемые warez-сайты, на которых регулярно размещаются свежие вредоносные payloads. Такая коллаборативная модель, в которой несколько злоумышленников совместно используют площадки доставки, усложняет атрибуцию: становится трудно однозначно связать конкретное заражение с отдельным злоумышленником или конкретным payload.
Рекомендации по усилению защиты
Учитывая дизайн Remus и ценность активов, на которые он нацелен, организациям рекомендуется реализовать многоуровневый подход к обороне. Первоочередные меры включают:
- Блокирование индикаторов компрометации: изолировать доступ к известным вредоносным доменам и IP-адресам, связанным с инфраструктурой Remus.
- Мониторинг аномальных HTTP POST-запросов: обращать внимание на сессии, в которых заголовок Host не соответствует реальному целевому домену, имитируя доверенных провайдеров.
- Контроль инъекций процессов: детектировать подозрительную активность, направленную на процессы браузеров на базе Chromium (техника удалённых потоков).
- Укрепление критичных хранилищ: повсеместно внедрять многофакторную аутентификацию, чтобы даже при краже сохранённых учётных данных компрометация учётной записи была затруднена.
Появление Remus отражает более широкий тренд: вредоносное ПО начинает всё активнее использовать системы smart contracts и технологии Web3. Подобное слияние киберкриминальных практик с децентрализованными протоколами создаёт качественно новые сложности для индустрии кибербезопасности и требует адаптации защитных стратегий уже сегодня.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



