研究人員在 2026 年初觀察到 REMUS 活躍於多個攻擊活動,其程式行為與 Lumma 高度相似,例如:
這些特徵顯示 REMUS 很可能是 Lumma 生態系的進化版本或分支。目前兩者仍同時在攻擊活動中出現。
研究人員分析地下論壇討論後發現,REMUS 並非單一攻擊者使用,而是以 商業化 MaaS 形式運作。
在 2026 年初的活動中,研究團隊已找到 超過一百個與 REMUS 生態相關的地下帖子,顯示其分銷與宣傳正在擴大。
這種模式令多個威脅組織都可以租用或購買這套惡意工具,大幅提升攻擊規模與傳播速度。
REMUS 其中一個最受關注的新能力,是針對密碼管理器瀏覽器擴充程式。
報告指出,它可以從以下工具收集資料:
惡意程式會從瀏覽器儲存系統(例如 IndexedDB)擷取擴充程式資料。這些資料通常包含加密 vault 的相關資訊或操作資料。
即使密碼管理器的加密機制仍然存在,攻擊者仍可能取得:
這些資料可用來進一步嘗試取得帳戶存取權。
研究人員指出,密碼管理器是極高價值目標,因為它們通常集中存放:
因此只需感染一部工作電腦,就可能暴露整個身份網絡。
REMUS 的另一個關鍵變化是強調 session 和 token 竊取。
傳統惡意軟件會偷帳號密碼,但新一代 infostealer 會直接抓取:
這些資料代表「已通過驗證」的狀態,因此攻擊者往往可以直接重用,而不用重新登入。
結果就是:即使系統有 多重驗證(MFA),仍可能被繞過。
這大幅縮短從感染設備到企業帳戶被入侵的時間。
REMUS 亦引入新的基礎設施策略,令防禦與封鎖更加困難。
研究顯示該惡意軟件使用 EtherHiding 技術:
由於區塊鏈資料難以刪除或關閉,這種方式令攻擊基礎設施更具韌性。
REMUS 並不是唯一正在快速進化的 infostealer。
安全研究人員同時追蹤到 Gremlin stealer 的新版本。
Gremlin 的最新變化包括:
Unit 42 研究指出,新版本使用一種封裝工具將原始程式轉換為 自訂 bytecode,並由私人虛擬機執行,以阻礙逆向工程。
簡單比較:
兩者都反映同一趨勢:infostealer 正變得更複雜、更難偵測。
REMUS 的出現反映攻擊者策略的重大轉變。
過去他們只偷密碼,但現在目標是整個 已認證環境:
威脅規模亦相當驚人。安全分析顯示,2025 年約有 18 億個憑證透過 infostealer 活動被竊取。
REMUS 的演化對企業防禦提出幾個重要警號:
因此企業愈來愈需要採取額外防護,例如:
REMUS 展示了 infostealer 生態系的快速演化。
一個原本類似 Lumma 的憑證竊取工具,如今已發展成可大規模部署的 身份攻擊 MaaS 平台,專門針對 session、token 與密碼管理器資料。
再加上 Gremlin 等其他 stealer 的技術升級,一個趨勢已非常清晰:
攻擊者不再只是偷密碼,而是直接偷走已登入的身份存取權。
對企業而言,這意味著一次端點感染可能在幾分鐘到幾小時內,迅速演變成整個帳戶與系統被入侵。