REMUS memiliki hubungan teknis kuat dengan Lumma Stealer, sebuah keluarga malware pencuri informasi yang telah dijual sebagai layanan di forum kejahatan siber sejak setidaknya 2022.
Peneliti keamanan menemukan bahwa REMUS mulai muncul dalam kampanye aktif pada awal 2026 dengan teknik yang sangat mirip dengan Lumma, termasuk:
Kesamaan ini menunjukkan bahwa REMUS kemungkinan merupakan evolusi atau fork dari ekosistem Lumma, bukan pengganti langsungnya. Kedua malware bahkan masih terlihat beroperasi bersamaan di alam liar.
Aktivitas di forum bawah tanah menunjukkan bahwa REMUS kini dikembangkan sebagai platform komersial malware‑as‑a‑service. Artinya, malware ini dapat disewa atau digunakan oleh banyak pelaku kejahatan siber untuk menjalankan kampanye mereka sendiri.
Peneliti keamanan yang memantau diskusi di forum kriminal menemukan lebih dari seratus posting terkait operasi REMUS selama periode awal 2026.
Model bisnis ini membuat distribusi malware jauh lebih mudah diperluas—dari alat khusus yang digunakan kelompok kecil menjadi platform yang bisa digunakan oleh banyak aktor ancaman secara bersamaan.
Salah satu perkembangan paling mengkhawatirkan adalah kemampuan REMUS untuk mengakses data dari ekstensi password manager di browser.
Beberapa layanan yang dilaporkan menjadi target antara lain:
Malware ini mengumpulkan data dari penyimpanan browser seperti IndexedDB, yang sering digunakan oleh ekstensi untuk menyimpan informasi operasional atau data vault terenkripsi.
Walaupun sistem enkripsi password manager masih melindungi isi vault dalam banyak kasus, penyerang tetap dapat memperoleh artefak penting seperti metadata, token, atau informasi sesi yang bisa membantu mereka meningkatkan akses ke akun lain.
Ini menjadi target yang sangat bernilai karena password manager biasanya menyimpan kredensial untuk berbagai layanan penting, seperti:
Dengan kata lain, satu komputer yang terinfeksi bisa membuka akses ke banyak identitas digital sekaligus.
REMUS juga menyoroti tren baru dalam infostealer: pencurian sesi login dan token autentikasi.
Alih‑alih hanya mencuri username dan password, malware modern kini mencoba mengambil:
Karena artefak ini mewakili kondisi pengguna yang sudah berhasil login, penyerang sering kali dapat menggunakannya kembali untuk mengakses layanan tanpa harus melewati proses login baru, sehingga banyak mekanisme multi‑factor authentication (MFA) tidak terpicu.
Akibatnya, waktu antara infeksi perangkat dan akses ilegal ke sistem perusahaan bisa sangat singkat.
REMUS juga menggunakan pendekatan infrastruktur yang lebih sulit ditutup oleh penegak hukum atau tim keamanan.
Malware ini dilaporkan memakai teknik EtherHiding, yaitu menyimpan konfigurasi command‑and‑control di dalam smart contract pada blockchain Ethereum.
Alih‑alih bergantung pada domain atau server tradisional, malware dapat mengambil instruksi dari data yang tersimpan di blockchain.
Karena blockchain bersifat terdesentralisasi dan sulit dihapus, teknik ini membuat infrastruktur malware menjadi lebih tahan terhadap upaya pemblokiran atau penurunan server.
REMUS bukan satu‑satunya infostealer yang berkembang cepat.
Peneliti keamanan juga mencatat evolusi signifikan pada Gremlin stealer.
Varian terbaru Gremlin dilaporkan berubah dari pencuri kredensial sederhana menjadi toolkit malware modular dengan fitur tambahan dan teknik penghindaran analisis yang lebih kuat.
Menurut peneliti Unit 42, varian baru tersebut menggunakan utilitas packing dengan virtualisasi instruksi, yang mengubah kode malware menjadi bytecode khusus yang dijalankan oleh mesin virtual internal. Teknik ini membuat proses reverse engineering jauh lebih sulit.
Secara sederhana:
Keduanya mencerminkan tren yang sama: infostealer modern semakin kompleks dan semakin sulit dideteksi.
Kemunculan malware seperti REMUS menunjukkan perubahan besar dalam prioritas penyerang.
Jika dulu fokusnya hanya pada password, kini infostealer dirancang untuk mencuri seluruh lingkungan autentikasi—termasuk sesi aktif, token login, kredensial tersimpan, dan artefak identitas lainnya.
Skala ancaman ini sudah sangat besar. Analisis keamanan menunjukkan bahwa kampanye infostealer berhasil mengumpulkan sekitar 1,8 miliar kredensial pada tahun 2025 saja, menandakan betapa luasnya pasar data autentikasi yang dicuri di dunia bawah tanah siber.
Evolusi REMUS membawa beberapa implikasi penting bagi organisasi:
Karena itu, organisasi semakin membutuhkan strategi pertahanan tambahan seperti:
REMUS menunjukkan seberapa cepat ekosistem infostealer berevolusi. Dari pencuri kredensial yang terkait dengan Lumma, malware ini kini berkembang menjadi platform malware‑as‑a‑service yang berfokus pada pencurian identitas dan pembajakan sesi login.
Bersama evolusi malware lain seperti Gremlin, arah tren semakin jelas: penyerang tidak lagi sekadar mencuri password—mereka mencuri akses yang sudah terautentikasi.
Bagi organisasi, perubahan ini berarti serangan dapat berkembang jauh lebih cepat daripada model keamanan tradisional, di mana satu perangkat terinfeksi bisa berubah menjadi kompromi banyak akun dalam hitungan menit atau jam.