REMUS 被認為源自 Lumma Stealer 技術系統,現已演變成 Malware‑as‑a‑Service(MaaS)平台,可竊取瀏覽器 session、authentication token 及多種憑證資料。[1][4] 研究人員發現 REMUS 新增針對 1Password、LastPass、Bitwarden 等密碼管理器瀏覽器擴充程式的資料收集能力,並可透過 session/token 竊取繞過 MFA。[4] 同時期另一款 Gremlin stealer 則朝隱蔽與模組化方向進化,顯示整個 infostealer 生態正快速升級並大幅提升企業身份風險。[17][18]

Create a landscape editorial hero image for this Studio Global article: What does the latest research reveal about how the REMUS infostealer has evolved from Lumma Stealer’s successor into a full malware-as-a-ser. Article summary: REMUS appears to have moved from a Lumma-like successor into a commercialized, fast-evolving Malware-as-a-Service platform focused on identity theft rather than simple password scraping. The larger shift is that 2026 inf. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Attack flow diagram displaying the Lumma Stealer affiliate using the ClickFix technique to socially engineer users to ultimately download and deploy Lumma on their device, which ex" source context "Lumma Stealer: Breaking down the delivery techniques and capabilities of a prolific infostealer | Microsoft Security Blo" Reference
資訊竊取型惡意軟件(infostealer)過去主要目標是瀏覽器密碼或加密貨幣錢包。不過最新一波威脅已經改變策略:直接偷走整個身份環境。
最新安全研究指出,REMUS infostealer 已由一個與 Lumma 相關的憑證竊取工具,快速演化為一個結構化的 Malware‑as‑a‑Service(MaaS)平台。它不只偷密碼,還會收集瀏覽器 session、身份驗證 token,甚至密碼管理器資料,令攻擊者能在極短時間內接管企業帳戶。
REMUS 與知名惡意軟件 Lumma Stealer 有明顯技術血統。Lumma 自 2022 年起已在地下論壇以 MaaS 形式出售,是一個成熟的資訊竊取家族。
研究人員在 2026 年初觀察到 REMUS 活躍於多個攻擊活動,其程式行為與 Lumma 高度相似,例如:
這些特徵顯示 REMUS 很可能是 Lumma 生態系的進化版本或分支。目前兩者仍同時在攻擊活動中出現。
研究人員分析地下論壇討論後發現,REMUS 並非單一攻擊者使用,而是以 商業化 MaaS 形式運作。
在 2026 年初的活動中,研究團隊已找到 超過一百個與 REMUS 生態相關的地下帖子,顯示其分銷與宣傳正在擴大。
這種模式令多個威脅組織都可以租用或購買這套惡意工具,大幅提升攻擊規模與傳播速度。
REMUS 其中一個最受關注的新能力,是針對密碼管理器瀏覽器擴充程式。
報告指出,它可以從以下工具收集資料:
惡意程式會從瀏覽器儲存系統(例如 IndexedDB)擷取擴充程式資料。這些資料通常包含加密 vault 的相關資訊或操作資料。
即使密碼管理器的加密機制仍然存在,攻擊者仍可能取得:
這些資料可用來進一步嘗試取得帳戶存取權。
研究人員指出,密碼管理器是極高價值目標,因為它們通常集中存放:
REMUS 的另一個關鍵變化是強調 session 和 token 竊取。
傳統惡意軟件會偷帳號密碼,但新一代 infostealer 會直接抓取:
這些資料代表「已通過驗證」的狀態,因此攻擊者往往可以直接重用,而不用重新登入。
這大幅縮短從感染設備到企業帳戶被入侵的時間。
REMUS 亦引入新的基礎設施策略,令防禦與封鎖更加困難。
研究顯示該惡意軟件使用 EtherHiding 技術:
由於區塊鏈資料難以刪除或關閉,這種方式令攻擊基礎設施更具韌性。
REMUS 並不是唯一正在快速進化的 infostealer。
安全研究人員同時追蹤到 Gremlin stealer 的新版本。
Gremlin 的最新變化包括:
Unit 42 研究指出,新版本使用一種封裝工具將原始程式轉換為 自訂 bytecode,並由私人虛擬機執行,以阻礙逆向工程。
簡單比較:
兩者都反映同一趨勢:infostealer 正變得更複雜、更難偵測。
REMUS 的出現反映攻擊者策略的重大轉變。
過去他們只偷密碼,但現在目標是整個 已認證環境:
威脅規模亦相當驚人。安全分析顯示,2025 年約有 18 億個憑證透過 infostealer 活動被竊取。
REMUS 的演化對企業防禦提出幾個重要警號:
因此企業愈來愈需要採取額外防護,例如:
REMUS 展示了 infostealer 生態系的快速演化。
一個原本類似 Lumma 的憑證竊取工具,如今已發展成可大規模部署的 身份攻擊 MaaS 平台,專門針對 session、token 與密碼管理器資料。
再加上 Gremlin 等其他 stealer 的技術升級,一個趨勢已非常清晰:
攻擊者不再只是偷密碼,而是直接偷走已登入的身份存取權。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
REMUS 被認為源自 Lumma Stealer 技術系統,現已演變成 Malware‑as‑a‑Service(MaaS)平台,可竊取瀏覽器 session、authentication token 及多種憑證資料。[1][4]
REMUS 被認為源自 Lumma Stealer 技術系統,現已演變成 Malware‑as‑a‑Service(MaaS)平台,可竊取瀏覽器 session、authentication token 及多種憑證資料。[1][4] 研究人員發現 REMUS 新增針對 1Password、LastPass、Bitwarden 等密碼管理器瀏覽器擴充程式的資料收集能力,並可透過 session/token 竊取繞過 MFA。[4]
同時期另一款 Gremlin stealer 則朝隱蔽與模組化方向進化,顯示整個 infostealer 生態正快速升級並大幅提升企業身份風險。[17][18]