Actualidad ISAC

 
Noticia

Remus oculta su servidor de comando en Ethereum mientras vacía las bóvedas del navegador

Resumen Informativo

🏷 Tags:PHISHINGMALWARECREDENCIALES
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Remus oculta su servidor de comando en Ethereum mientras vacía las bóvedas del navegador, difundida en fecha 06/08/2026 12:23, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Remus es un malware de robo de información recientemente activo que se introduce silenciosamente en los sistemas Windows, se engancha a los navegadores web más populares y extrae las contraseñas guardadas, las cookies y los datos de billeteras de criptomonedas. Una vez instalado, se centra en las bóvedas del navegador y en los datos de las cuentas en línea, lo que convierte la navegación diaria en un riesgo grave de exposición.

Detrás de esos botones de descarga, Remus aparece junto a otros ladrones de información, lo que demuestra que la misma red se está reutilizando como infraestructura de malware compartida en lugar de servir a una única campaña. Desde allí puede acceder directamente a las bóvedas del navegador y recopilar contraseñas guardadas, cookies de sesión y datos confidenciales que normalmente estarían protegidos mediante cifrado en el disco.

Remus oculta su servidor de comando en Ethereum

En el centro de esta campaña está la decisión de ocultar la información del servidor de comando de Remus dentro de un contrato inteligente de Ethereum, en lugar de codificarla dentro del propio malware. En cuanto al robo de datos, Remus se apoya en gran medida en la forma en que los navegadores basados en Chromium protegen los secretos.

Para reducir el riesgo, las organizaciones deben bloquear el acceso a los dominios y las IP maliciosas conocidas vinculadas a la campaña de Remus, estar atentas a las solicitudes HTTP POST que falsifican los encabezados Host al enviar datos a puertos inusuales, y monitorear la inyección de código en los procesos del navegador dentro de los endpoints.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
fimmora[.]surfzelpx[.]gardentzpx[.]coursedwn[.]metaforgechain4[.]loltypeindicatordescriptiondomaindwn[.]metaforgechain4[.]lolmalinfostealersdomainfimmora[.]surfretrafficdomainzelpx[.]gardencampaigndomaintzpx[.]courseexfiltrationdomainfightwa[.]bizcfightwa[.]bizdomainchalx[.]livecchalx[.]liveipdomainfasea[.]topcoinfrastructuredomainnoevara[.]shopcoinfrastructuredomaindikdiy[.]xyzcoinfrastructuredomainfluokq[.]xyzcoinfrastructuredomainapproe[.]shopcoinfrastructuredomaindolmaq[.]shopcoinfrastructuredomaindreaub[.]topcoremusdomainpivotq[.]topcourldomainethereum-rpc[.]publicnode[.]compub

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Remus oculta su servidor de comando en Ethereum mientras vacía las bóvedas del navegador
Publicado: 06/08/2026 12:23
Enlace: https://cybersecuritynews.com/remus-hides-its-command-server
Consultado: 06/08/2026

Consultar publicación original ↗

Anterior
Siguiente