Toolkitul bancar KREMLIN poate instala extensii malițioase în Chrome și Edge fără aprobarea utilizatorului și le poate face să apară ca valide pentru browser, ocolind verificările de integritate ale Chromium, potrivit BleepingComputer. Operațiunea este activă cel puțin de la jumătatea anului 2025 și a fost asociată cu cel puțin șapte campanii derulate din mai 2025. Elastic Security Labs a identificat 1.515 sisteme infectate, aproape toate în Brazilia.
Atacul vizează date de autentificare, parole, cookie-uri, tokenuri de sesiune, istoricul de navigare și alte date din browserele Chrome și Edge. Extensia malițioasă se prezintă sub numele AVSync.
KREMLIN falsifică verificările interne ale Chromium
Infecția începe după deschiderea unui fișier JavaScript prezentat drept chitanță bancară, factură, dovadă de plată sau document de afaceri. După verificările anti-sandbox, fișierul afișează o eroare falsă, descarcă simultan Node.js, creează persistență printr-o sarcină programată și obține locația payloadului suplimentar printr-un contract inteligent Ethereum.
KREMLIN așteaptă închiderea browserului sau îl închide când detectează că nu este folosit. Apoi activează modul pentru dezvoltatori și înregistrează extensia în fișierul Secure Preferences utilizat de Chromium.
„Apoi copiază extensia direct în directoarele de profil ale browserului, activează modul pentru dezvoltatori și o înregistrează în fișierul Secure Preferences”, au declarat cercetătorii în securitate de la Elastic Security Labs în analiza Elastic Security Labs citată de BleepingComputer.
Pentru a evita detectarea modificărilor, malware-ul extrage cheile criptografice folosite de browser pentru protejarea datelor sensibile și regenerează HMAC-urile și hashurile criptate necesare verificărilor de integritate. Astfel, extensia apare ca validă pentru browser, deși nu a fost aprobată de utilizator.
AVSync poate fura date și poate controla conținutul afișat în browser
Extensia poate fura cookie-uri, date din local storage și session storage și poate înregistra textul introdus în formulare, inclusiv parole. De asemenea, poate:
- realiza capturi de ecran și ale sursei paginilor;
- identifica filele deschise și istoricul de navigare;
- intercepta corpurile și anteturile solicitărilor HTTP;
- injecta HTML controlat de la distanță în site-uri;
- redirecționa clicurile către destinații alese de atacatori;
- primi comenzi printr-o conexiune WebSocket.
Toolkitul poate arhiva și exfiltra baze de date ale browserului, cookie-uri, extensii instalate și cheile criptografice App-Bound necesare pentru decriptarea anumitor date protejate.
Campaniile au imitat 12 bănci și au folosit mai multe canale pentru payloaduri
Campaniile au folosit momeli care imitau 12 bănci. Contractele inteligente Ethereum au servit drept mecanism de tip dead-drop resolver pentru furnizarea locației payloadurilor, iar Internet Archive a fost folosit pentru găzduirea unor payloaduri ascunse în imagini JPEG.
În campaniile mai recente a fost folosit REMCOS, un instrument de acces de la distanță, iar în operațiunile anterioare a fost folosit Pulsar RAT. Cercetătorii consideră că trecerea la REMCOS ar putea fi explicată prin numărul mai mare de funcții oferite de acest instrument.
Cercetătorii au identificat portofelul Ethereum utilizat pentru implementarea și actualizarea contractelor inteligente. Portofelul a gestionat aproximativ 20.800 USDT în transferuri primite și 19.000 USDT în transferuri trimise.
Elastic Security Labs a perturbat campania prin preluarea unui domeniu
Elastic Security Labs a perturbat campania KREMLIN aflată în desfășurare prin înregistrarea unui domeniu folosit de malware drept canar anti-sandbox. După preluarea domeniului, mecanismul a început să genereze rezultate false, iar loaderul a oprit infectarea sistemelor care, în condiții normale, ar fi fost considerate eligibile.
Elastic Security Labs a publicat detalii despre tacticile și tehnicile folosite în atacuri, precum și indicatori de compromitere pentru identificarea activității asociate cu KREMLIN.
Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News
Parteneri
Articole recomandate din rețeaua noastră
BravonetAlexia Eram respinge povestea banilor din familie și spune că se întreține singură de 10 ani
LylaSemaglutida și tirzepatida, asociate în postări Reddit cu frisoane și dereglări menstruale. Ce au găsit cercetătorii
Revista IoanaRomânia a coborât sub 80% la șapte vaccinuri infantile analizate într-un studiu european
News24Primul sistem anti-drone Black Talon, care vede amenințările de la 10 km, a fost instalat în portul militar Constanța
Dolce SportBarcelona a câștigat și al șaptelea meci al sezonului, premieră în istoria clubului
GetPonyȘoferii care aruncă obiecte pe geam în Viena pot primi amenzi de până la 1.000 de euro




