研究人员在 2026 年初观察到 REMUS 活跃于真实攻击活动中,其代码行为和攻击技术与 Lumma 高度相似,例如:
这些特征表明 REMUS 很可能是 Lumma 生态的分支或进化版本,而不是完全替代品。目前两种恶意软件仍在真实攻击中同时出现。
对地下论坛活动的分析显示,REMUS 已被打造成一个商业化的 MaaS 运营体系,允许多个攻击者租用或购买该工具发动攻击。
研究人员在 2026 年 2 月至 5 月期间发现与 REMUS 相关的地下讨论帖子超过百条,说明其运营模式类似“网络犯罪服务平台”,可快速扩大传播规模。
这种模式意味着:
结果就是一个原本较小众的恶意软件迅速变成大规模凭证收集基础设施。
REMUS 的一个重大变化是开始针对 密码管理器浏览器扩展。
研究显示,它能够收集来自以下工具的数据:
恶意软件通过访问浏览器的 IndexedDB 存储来收集相关信息——这是许多扩展用于保存加密保险库数据或运行数据的本地数据库。
即使密码管理器通常对数据进行了加密,攻击者仍可能获得:
这些信息可以帮助攻击者进一步尝试解锁账户或实施横向移动。
安全研究人员指出,密码管理器之所以成为高价值目标,是因为它们通常集中存储大量敏感凭证,例如:
因此,一台被感染的电脑可能暴露远超浏览器密码数量的身份资产。
REMUS 的另一个关键能力是 会话与认证令牌窃取。
现代信息窃取木马越来越多地捕获:
由于这些数据代表的是已经通过身份验证的状态,攻击者可以直接重用这些会话,而无需再次登录。
这意味着攻击者在很多情况下可以:
从而在感染发生后迅速访问企业系统。
REMUS 还引入了一种名为 EtherHiding 的基础设施技术。
这种技术将命令控制(C2)配置存储在 以太坊智能合约中。恶意软件运行时会通过区块链记录获取服务器地址或配置,而不是依赖固定域名或服务器。
由于区块链记录难以删除且高度去中心化,这种方式会:
REMUS 并不是唯一正在快速进化的信息窃取木马。
研究人员对 Gremlin Stealer 的新版本也观察到显著升级。
最新版本已经从简单的凭证窃取工具发展为 模块化恶意软件工具包,增加了新的功能模块和更强的隐蔽能力。
Palo Alto Networks 的 Unit 42 研究人员发现,新版本使用一种商业打包工具,通过 指令虚拟化(instruction virtualization) 将原始代码转换为自定义字节码,由私有虚拟机执行,以阻碍逆向工程。
简单来说,两者的进化方向有所不同:
但两者共同说明一个趋势:信息窃取木马正在变得更复杂、更灵活、更难检测。
REMUS 的出现反映了攻击者优先级的根本变化。
过去攻击者主要窃取密码,而现在他们的目标是整个认证环境,包括:
威胁规模已经十分巨大。安全分析显示,仅在 2025 年一年,信息窃取攻击就收集了约 18 亿条凭证数据。
REMUS 的演化对企业防御提出了新的挑战:
因此,企业需要超越传统的密码重置策略,例如:
REMUS 展示了信息窃取恶意软件生态的快速演变。从一个与 Lumma 相关的凭证窃取工具,它已经发展成面向规模化攻击的 MaaS 平台,重点在于 身份窃取和会话劫持。
再结合 Gremlin 等其他信息窃取工具的升级趋势,可以看到一个清晰信号:
攻击者不再只是偷密码——他们正在直接窃取已经登录的身份访问权限。
这意味着在 2026 年,一次普通的终端感染可能在几分钟到几小时内升级为企业范围的账户接管事件,而不是过去需要数天时间的攻击链。