Cybersicherheit

Banking-Malware umgeht Chromium-Prüfungen, um bösartige Erweiterungen auf Chrome und Edge zu erzwingen

Eine seit Mitte 2025 aktive Kampagne nutzt das KREMLIN-Tool, um ohne Zustimmung des Nutzers bösartige Erweiterungen auf Chrome und Edge zu installieren. Ziel ist der Diebstahl von Passwörtern, Tokens, Sitzungen und sensiblen Daten. Elastic Security Labs entdeckte rund 1.515 infizierte Systeme, die meisten davon in Brasilien, und konnte die aktuelle Kampagne durch den Missbrauch eines Anti-Analyse-Prüfmechanismus unterbrechen.

2026-09-16
4 Min. Lesezeit
3 Aufrufe
فريق تحرير certi.news
Banking-Malware umgeht Chromium-Prüfungen, um bösartige Erweiterungen auf Chrome und Edge zu erzwingen

Eine mit einer brasilianischen Gruppe verbundene Banking-Malware-Kampagne nutzt ein Tool namens KREMLIN, um bösartige Erweiterungen ohne sichtbare Zustimmungsabfrage des Nutzers auf Google Chrome und Microsoft Edge zu installieren. Laut Elastic Security Labs ist diese Kampagne seit Mitte 2025 aktiv und führte mindestens sieben Kampagnen mit Ködern durch, die sich als 12 Banken ausgaben.

Die Infektion beginnt, wenn der Nutzer eine JavaScript-Datei öffnet, die wie ein Bankbeleg, eine Rechnung, ein Zahlungsprotokoll oder ein Geschäftsdokument aussieht. Nach dem Bestehen von Prüfungen gegen Analyseumgebungen zeigt die Datei einen gefälschten Fehler an, lädt gleichzeitig Node.js herunter, erstellt zur Aufrechterhaltung der Persistenz eine geplante Aufgabe und ruft anschließend den Speicherort der Erweiterungs-Payload aus einem Smart Contract im Ethereum-Netzwerk ab.

Wie umgeht die Malware den Browserschutz?

KREMLIN wartet, bis der Browser geschlossen wird, oder beendet ihn, wenn es einen Leerlaufzustand erkennt, und kopiert die Erweiterung anschließend in die Profilordner von Chrome und Edge. Danach aktiviert das Tool den Entwicklermodus und registriert die Erweiterung in der Secure Preferences-Datei des Chromium-Browsers.

Der wichtigste Punkt ist die Rekonstruktion der Mechanismen zur Überprüfung der Integrität von Chromium-Einstellungen. Die Malware verwendet die vom Browser zum Schutz sensibler Daten eingesetzten Verschlüsselungsschlüssel und generiert anschließend die erforderlichen HMAC-Werte und kryptografischen Hashes neu. Dadurch erscheint die Erweiterung für den Browser korrekt, obwohl sie keine Zustimmung des Nutzers erhalten hat. Elastic beschreibt diese Technik als dokumentiert, aber bei Malware selten zu beobachten.

Erweiterung spioniert Browser-Sitzungen aus

Die installierte Erweiterung tarnt sich unter dem Namen AVSync und führt eine breite Palette von Datensammlungsaktivitäten durch, darunter:

  • Diebstahl von Cookies, lokalen Speicherdaten und Sitzungsspeichern.
  • Aufzeichnung von in Formulare eingegebenen Texten, einschließlich Passwörtern.
  • Aufnahme von Screenshots und Webseitencode.
  • Erfassung geöffneter Tabs und des Browserverlaufs.
  • Abfangen von HTTP-Anfragekörpern und -Headern.
  • Einschleusen von von den Angreifern kontrollierten HTML-Inhalten und Umleiten von Klicks.
  • Empfang von Befehlen über eine WebSocket-Verbindung.

Das Tool beschränkt sich nicht auf die Erweiterung. Es sammelt außerdem Browser-Datenbanken, Cookies, installierte Erweiterungen und die für die Entschlüsselung bestimmter Daten erforderlichen App-Bound-Verschlüsselungsschlüssel.

Infrastruktur und Umfang der Kampagne

Die KREMLIN-Kampagnen nutzten Ethereum-Smart-Contracts als Mechanismus, um die Speicherorte der Payloads zu finden, und versteckten Payloads in JPEG-Bildern, die über den Dienst Internet Archive gehostet wurden. In den jüngeren Kampagnen wurde REMCOS als Tool für den Fernzugriff eingesetzt, während frühere Operationen Pulsar RAT verwendeten. Die Forscher vermuten, dass der Wechsel erfolgte, weil REMCOS über mehr Funktionen verfügt.

Elastic identifizierte das Ethereum-Wallet, das die Smart Contracts veröffentlichte und aktualisierte, und erklärte, dass über das Wallet etwa 20.800 USDT an eingehenden und 19.000 USDT an ausgehenden Transfers abgewickelt wurden. Außerdem bestätigte das Unternehmen 1.515 infizierte Systeme, von denen sich die meisten in Brasilien befanden.

Warum ist diese Nachricht wichtig?

Die Bedeutung der Kampagne liegt darin, dass sie nicht nur darauf angewiesen ist, den Nutzer zur Installation einer Erweiterung zu täuschen, sondern Browserdateien und Sicherheitsmechanismen manipuliert, damit die Erweiterung autorisiert erscheint. Praktisch bedeutet das, dass das Vorhandensein einer unbekannten Erweiterung oder das Ausbleiben eines Zustimmungsfensters allein nicht ausreicht, um den Angriff zu erkennen. In redaktioneller Hinsicht erweitert diese Methode den Umfang des Diebstahls von Sitzungsdaten: Neben direkten Passwörtern werden auch aktive Sitzungen, Seiteninhalte und Webanfragen gestohlen. Dadurch sind die von Elastic veröffentlichten Indicators of Compromise für Untersuchungen und die Reaktion auf Vorfälle wichtig.

Elastic konnte die aktuelle Kampagne unterbrechen, indem das Unternehmen eine von den Angreifern als Signal zur Prüfung der Analyseumgebung verwendete Domain registrierte. Dadurch interpretierte der Malware-Loader infektionsgeeignete Systeme als verdächtige Umgebungen und stellte die Ausführung ein. Die Quelle belegt nicht, dass diese Maßnahme die Infrastruktur vollständig beseitigt hat, aber sie stoppte die aktuelle Kampagne auf diesem Weg.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen