REMUS是与Lumma Stealer技术谱系相关的新一代信息窃取木马,已演变为商业化“恶意软件即服务”(MaaS)平台,可窃取浏览器会话、认证令牌以及密码管理器相关数据。[1][4] 研究人员发现该恶意软件开始针对1Password、LastPass、Bitwarden等浏览器扩展,并利用EtherHiding与会话/令牌窃取技术,在许多情况下可绕过多因素认证(MFA)。[4][6] 这种趋势反映出信息窃取木马正在从“偷密码”升级为“窃取身份与已认证会话”,显著加快企业账户被接管的速度和规模。[1][22]

Create a landscape editorial hero image for this Studio Global article: What does the latest research reveal about how the REMUS infostealer has evolved from Lumma Stealer’s successor into a full malware-as-a-ser. Article summary: REMUS appears to have moved from a Lumma-like successor into a commercialized, fast-evolving Malware-as-a-Service platform focused on identity theft rather than simple password scraping. The larger shift is that 2026 inf. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Attack flow diagram displaying the Lumma Stealer affiliate using the ClickFix technique to socially engineer users to ultimately download and deploy Lumma on their device, which ex" source context "Lumma Stealer: Breaking down the delivery techniques and capabilities of a prolific infostealer | Microsoft Security Blo" Reference
信息窃取型恶意软件(Infostealer)长期以来主要目标是浏览器保存的密码或加密货币钱包。但最新一代恶意软件的目标已经发生变化:直接窃取数字身份本身。
最新安全研究显示,REMUS infostealer 已从与 Lumma Stealer 有技术关联的凭证窃取工具,快速演变为结构化的 恶意软件即服务(Malware‑as‑a‑Service,MaaS)平台。它不仅能够窃取密码,还能获取浏览器会话、认证令牌甚至密码管理器数据,使攻击者能够在感染终端后迅速扩展到企业账户接管。
REMUS 与 Lumma Stealer 具有明显的技术血缘关系。Lumma 是一个知名的信息窃取恶意软件家族,自 2022 年起就在地下论坛以 MaaS 形式出售。
研究人员在 2026 年初观察到 REMUS 活跃于真实攻击活动中,其代码行为和攻击技术与 Lumma 高度相似,例如:
这些特征表明 REMUS 很可能是 Lumma 生态的分支或进化版本,而不是完全替代品。目前两种恶意软件仍在真实攻击中同时出现。
对地下论坛活动的分析显示,REMUS 已被打造成一个商业化的 MaaS 运营体系,允许多个攻击者租用或购买该工具发动攻击。
研究人员在 2026 年 2 月至 5 月期间发现与 REMUS 相关的地下讨论帖子超过百条,说明其运营模式类似“网络犯罪服务平台”,可快速扩大传播规模。
这种模式意味着:
结果就是一个原本较小众的恶意软件迅速变成大规模凭证收集基础设施。
REMUS 的一个重大变化是开始针对 密码管理器浏览器扩展。
研究显示,它能够收集来自以下工具的数据:
恶意软件通过访问浏览器的 IndexedDB 存储来收集相关信息——这是许多扩展用于保存加密保险库数据或运行数据的本地数据库。
即使密码管理器通常对数据进行了加密,攻击者仍可能获得:
这些信息可以帮助攻击者进一步尝试解锁账户或实施横向移动。
安全研究人员指出,密码管理器之所以成为高价值目标,是因为它们通常集中存储大量敏感凭证,例如:
因此,一台被感染的电脑可能暴露远超浏览器密码数量的身份资产。
REMUS 的另一个关键能力是 会话与认证令牌窃取。
现代信息窃取木马越来越多地捕获:
由于这些数据代表的是已经通过身份验证的状态,攻击者可以直接重用这些会话,而无需再次登录。
这意味着攻击者在很多情况下可以:
REMUS 还引入了一种名为 EtherHiding 的基础设施技术。
这种技术将命令控制(C2)配置存储在 以太坊智能合约中。恶意软件运行时会通过区块链记录获取服务器地址或配置,而不是依赖固定域名或服务器。
由于区块链记录难以删除且高度去中心化,这种方式会:
REMUS 并不是唯一正在快速进化的信息窃取木马。
研究人员对 Gremlin Stealer 的新版本也观察到显著升级。
最新版本已经从简单的凭证窃取工具发展为 模块化恶意软件工具包,增加了新的功能模块和更强的隐蔽能力。
Palo Alto Networks 的 Unit 42 研究人员发现,新版本使用一种商业打包工具,通过 指令虚拟化(instruction virtualization) 将原始代码转换为自定义字节码,由私有虚拟机执行,以阻碍逆向工程。
简单来说,两者的进化方向有所不同:
但两者共同说明一个趋势:信息窃取木马正在变得更复杂、更灵活、更难检测。
REMUS 的出现反映了攻击者优先级的根本变化。
过去攻击者主要窃取密码,而现在他们的目标是整个认证环境,包括:
威胁规模已经十分巨大。安全分析显示,仅在 2025 年一年,信息窃取攻击就收集了约 18 亿条凭证数据。
REMUS 的演化对企业防御提出了新的挑战:
因此,企业需要超越传统的密码重置策略,例如:
REMUS 展示了信息窃取恶意软件生态的快速演变。从一个与 Lumma 相关的凭证窃取工具,它已经发展成面向规模化攻击的 MaaS 平台,重点在于 身份窃取和会话劫持。
再结合 Gremlin 等其他信息窃取工具的升级趋势,可以看到一个清晰信号:
攻击者不再只是偷密码——他们正在直接窃取已经登录的身份访问权限。
这意味着在 2026 年,一次普通的终端感染可能在几分钟到几小时内升级为企业范围的账户接管事件,而不是过去需要数天时间的攻击链。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
REMUS是与Lumma Stealer技术谱系相关的新一代信息窃取木马,已演变为商业化“恶意软件即服务”(MaaS)平台,可窃取浏览器会话、认证令牌以及密码管理器相关数据。[1][4]
REMUS是与Lumma Stealer技术谱系相关的新一代信息窃取木马,已演变为商业化“恶意软件即服务”(MaaS)平台,可窃取浏览器会话、认证令牌以及密码管理器相关数据。[1][4] 研究人员发现该恶意软件开始针对1Password、LastPass、Bitwarden等浏览器扩展,并利用EtherHiding与会话/令牌窃取技术,在许多情况下可绕过多因素认证(MFA)。[4][6]
这种趋势反映出信息窃取木马正在从“偷密码”升级为“窃取身份与已认证会话”,显著加快企业账户被接管的速度和规模。[1][22]