研究人員在 2026 年初的攻擊活動中發現 REMUS,並觀察到多項與 Lumma 相似的技術特徵,例如:
因此研究人員認為,REMUS 並非完全取代 Lumma,而更像是同一生態系的 演化版本或分支。目前兩種惡意程式仍在實際攻擊中同時存在。
地下論壇的活動分析顯示,REMUS 正以 商業化 MaaS 模式運作,讓多個威脅行為者能使用同一平台發動攻擊。
研究人員在 2026 年 2 月到 5 月期間,發現與 REMUS 生態系相關的地下論壇貼文超過一百則,顯示該惡意軟體正被積極推廣與銷售。
這種模式的結果是:
原本可能只在少數攻擊活動中出現的惡意程式,現在能在全球多個攻擊行動中同時部署。
REMUS 最令人關注的新能力之一,是針對 密碼管理器的瀏覽器擴充套件。
研究顯示,該惡意程式能從以下工具相關的瀏覽器資料中收集資訊:
它會從瀏覽器儲存系統(例如 IndexedDB)讀取資料,而許多擴充套件會在此儲存加密保險庫資料或運作資訊。
雖然密碼管理器通常採用強加密機制,攻擊者未必能直接取得完整明文密碼,但仍可能取得:
這類資料之所以有價值,是因為密碼管理器往往儲存大量帳號,例如:
因此一台電腦遭感染,可能暴露遠比單純瀏覽器密碼更多的身分憑證。
REMUS 的另一個重大轉變是 專注於 Session 與 Token 竊取。
現代資訊竊取惡意程式越來越常蒐集:
這些資料代表「已完成驗證的登入狀態」。攻擊者只要重用它們,就能直接存取服務,而不需要重新登入。
結果是:
即使系統啟用了多重驗證(MFA),攻擊者仍可能繞過驗證流程。
這大幅縮短了從裝置感染到企業帳號被接管的時間。
REMUS 還採用了新的基礎設施技術,使其指揮與控制(C2)更難被關閉。
研究指出該惡意程式使用 EtherHiding 技術,將 C2 配置資訊儲存在 Ethereum 智慧合約中。
換句話說:
由於區塊鏈資料分散且難以刪除,這種方法會使防禦方更難封鎖整個基礎設施。
REMUS 並不是唯一快速進化的資訊竊取惡意程式。
研究人員也追蹤到 Gremlin stealer 的新版本出現另一種發展方向。
新的 Gremlin 變種已從單純的憑證竊取工具,升級為 模組化惡意程式工具組,並加入更強的反分析與混淆技術。
Palo Alto Networks Unit 42 的研究指出,新版本使用具有 指令虛擬化(instruction virtualization) 的打包工具,把原始程式碼轉換成自訂位元碼,由私人虛擬機執行,以增加逆向工程難度。
簡單比較兩者的發展方向:
兩者都反映出同一趨勢:資訊竊取惡意程式正在變得更成熟、更難偵測。
REMUS 的崛起反映了攻擊策略的根本改變。
過去攻擊者主要目標是 密碼。
現在則是整個 已驗證的身分環境,包括:
威脅規模已相當巨大。安全分析顯示,僅在 2025 年就有約 18 億組憑證被資訊竊取惡意程式收集。
REMUS 的演化帶來幾個重要影響:
因此企業需要超越傳統的密碼重設策略,例如:
REMUS 展現了資訊竊取惡意程式生態系的快速演化。
它從 Lumma 相關的憑證竊取工具,發展成一個可擴展的 MaaS 身分攻擊平台,專注於 Session 劫持與帳號接管。
再加上 Gremlin 等其他竊密工具的進化,趨勢已相當明確:
攻擊者不再只是偷密碼,而是直接偷取「已登入的身分」。
對企業而言,這意味著資安事件可能在數分鐘或數小時內迅速擴大,而不是過去需要數天才能造成全面帳號外洩。