Malware-ul bancar KREMLIN fură date prin extensii Chrome și Edge
Elastic Security Labs a identificat campania braziliană de malware bancar KREMLIN, activă cel puțin din mai 2025, care instalează extensii malițioase în Chrome și Edge pentru a fura parole, cookie-uri de sesiune și alte date. Cercetătorii au identificat 1.515 sisteme infectate, aproape toate în Brazilia.
Actualizat
Cercetătorii de la Elastic Security Labs au identificat o operațiune de malware bancar brazilian urmărită sub denumirea REF9334, care folosește toolkitul KREMLIN pentru a compromite utilizatori și a fura date sensibile. Activitatea este derulată cel puțin din mai 2025 și vizează în principal utilizatori ai băncilor braziliene, prin mesaje și fișiere-capcană care imită documente bancare, facturi, chitanțe, extrase de cont sau documente pentru plăți instant. În unele campanii, fișierele JavaScript sunt prezentate drept documente legitime. După deschiderea lor, malware-ul instalează componente care plasează în browserele Google Chrome și Microsoft Edge extensia malițioasă „AVSync System Inc.”, fără instalarea prin magazinul oficial și prin eludarea verificărilor de securitate ale browserului. Extensia solicită acces la file, cookie-uri, stocarea browserului și cereri de rețea. Ea poate colecta parole, cookie-uri de sesiune, date stocate în browser, text introdus de utilizator și informații de pe site-urile accesate, precum și capturi de ecran și lista filelor deschise. Cookie-urile de sesiune furate pot permite reutilizarea unui cont deja autentificat. Cercetătorii au identificat 1.515 sisteme infectate, aproape toate în Brazilia. Malware-ul verifică dacă rulează într-un mediu de analiză, creează persistență printr-o sarcină programată și folosește un contract inteligent Ethereum pentru a obține configurații și detalii actualizate despre infrastructură, în locul unui server fix de comandă și control. În timpul investigației, cercetătorii au preluat controlul asupra unui domeniu folosit de malware și au înregistrat un domeniu de tip network canary, determinând încărcătorul să considere că rulează într-un sandbox; potrivit explicațiilor Elastic, acest lucru a făcut ca infecțiile să nu avanseze dincolo de accesul inițial. Cercetătorii recomandă blocarea fișierelor script primite prin e-mail sau mesagerie, verificarea extensiilor și a profilurilor browserelor, izolarea dispozitivelor suspecte, eliminarea extensiei malițioase, schimbarea parolelor de pe un sistem curat și revocarea sesiunilor active.
5 surse pentru această știre
CONSULTĂ PUBLICAȚIILE ORIGINALE
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens - The Hacker News
- KREMLIN Banking Malware Infects Over 1,500 Systems With Malicious Chrome Extension
- Chrome and Edge browsers hijacked by KREMLIN malware for credential and token session theft
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens
- Malware bypasses browser checks to force install Chrome, Edge extensions
Această sinteză este realizată cu ajutorul inteligenței artificiale și poate conține erori. Consultă sursele originale pentru verificarea informațiilor.
Înapoi la știri