Una operación de malware bancario vinculada a un actor brasileño utiliza una herramienta llamada KREMLIN para instalar extensiones maliciosas en los navegadores Google Chrome y Microsoft Edge sin mostrar una solicitud de consentimiento al usuario. Según Elastic Security Labs, esta operación está activa desde mediados de 2025 y ha ejecutado al menos siete campañas utilizando señuelos que suplantan la identidad de 12 bancos.
La infección comienza cuando el usuario abre un archivo JavaScript que parece ser un recibo bancario, una factura, un registro de pago o un documento empresarial. Tras superar las comprobaciones contra entornos de análisis, el archivo muestra un error falso mientras descarga Node.js, crea una tarea programada para mantener la persistencia y obtiene la ubicación de la carga útil de la extensión desde un contrato inteligente en la red Ethereum.
¿Cómo elude el malware la protección del navegador?
KREMLIN espera a que se cierre el navegador, o lo termina cuando detecta un estado de inactividad, y después copia la extensión en las carpetas de perfiles de Chrome y Edge. A continuación, activa el modo de desarrollador y registra la extensión en el archivo Secure Preferences del navegador Chromium.
El aspecto más destacado consiste en recrear los mecanismos de verificación de la integridad de la configuración de Chromium. El malware utiliza las claves criptográficas que emplea el navegador para proteger los datos sensibles y vuelve a generar los valores HMAC y los hashes criptográficos necesarios, de modo que la extensión parece válida para el navegador aunque no haya obtenido el consentimiento del usuario. Elastic describe esta técnica como documentada, pero poco frecuente en el malware.
Una extensión espía las sesiones de navegación
La extensión instalada se disfraza bajo el nombre AVSync y ejecuta una amplia variedad de operaciones de recopilación de datos, entre ellas:
- Robo de cookies, datos de almacenamiento local y almacenamiento de sesiones.
- Registro del texto introducido en formularios, incluidas las contraseñas.
- Captura de pantallas y del código fuente de páginas web.
- Enumeración de las pestañas abiertas y del historial de navegación.
- Interceptación de los cuerpos y las cabeceras de las solicitudes HTTP.
- Inyección de contenido HTML controlado por los atacantes y redirección de clics.
- Recepción de comandos mediante una conexión WebSocket.
La herramienta no se limita a la extensión; también recopila bases de datos del navegador, cookies, extensiones instaladas y las claves criptográficas App-Bound necesarias para descifrar algunos datos protegidos.
Infraestructura y magnitud de la campaña
Las campañas de KREMLIN utilizaron contratos inteligentes de Ethereum como mecanismo para localizar las cargas útiles y ocultaron cargas dentro de imágenes JPEG alojadas mediante el servicio Internet Archive. En las campañas más recientes se implementó REMCOS como herramienta de acceso remoto, mientras que operaciones anteriores utilizaron Pulsar RAT. Los investigadores creen que el cambio se produjo porque REMCOS ofrece más funciones.
Elastic identificó la cartera de Ethereum que publicó y actualizó los contratos inteligentes, y afirmó que la cartera gestionó aproximadamente 20.800 USDT en transferencias entrantes y 19.000 USDT en transferencias salientes. También confirmó 1.515 sistemas infectados, la mayoría de ellos aproximadamente en Brasil.
¿Por qué es importante esta noticia?
La importancia de la campaña reside en que no depende únicamente de engañar al usuario para que instale una extensión, sino que manipula los archivos y los mecanismos de seguridad del navegador para hacer que la extensión parezca autorizada. En la práctica, esto significa que la presencia de una extensión desconocida o la ausencia de una ventana de consentimiento no basta por sí sola para detectar la intrusión. Desde una perspectiva editorial, este método amplía el alcance del robo de datos de sesión, que pasa de las contraseñas directas a las sesiones activas, el contenido de las páginas y las solicitudes web, lo que hace que los indicadores de compromiso publicados por Elastic sean importantes para las investigaciones y la respuesta.
Elastic logró interrumpir la campaña actual registrando un dominio que los atacantes utilizaban como señal para comprobar el entorno de análisis; el cargador del malware comenzó a interpretar los sistemas aptos para la infección como entornos sospechosos y dejó de ejecutarse. La fuente no demuestra que esta medida haya eliminado por completo la infraestructura, pero sí detuvo la campaña actual mediante este mecanismo.