Cybersécurité

Un logiciel bancaire contourne les vérifications de Chromium pour imposer des extensions malveillantes sur Chrome et Edge

Une opération bancaire active depuis la mi-2025 utilise l’outil KREMLIN pour installer des extensions malveillantes sur Chrome et Edge sans le consentement de l’utilisateur, afin de voler des mots de passe, des jetons, des sessions et des données sensibles. Elastic Security Labs a recensé environ 1 515 systèmes infectés, principalement au Brésil, et est parvenue à perturber la campagne actuelle en exploitant un mécanisme de vérification anti-analyse.

2026-09-16
5 min de lecture
3 vues
فريق تحرير certi.news
Un logiciel bancaire contourne les vérifications de Chromium pour imposer des extensions malveillantes sur Chrome et Edge

Une opération de logiciel bancaire liée à un acteur brésilien utilise un outil nommé KREMLIN pour installer des extensions malveillantes sur les navigateurs Google Chrome et Microsoft Edge sans afficher de demande de consentement à l’utilisateur. Selon Elastic Security Labs, cette opération est active depuis la mi-2025 et a mené au moins sept campagnes en utilisant des leurres usurpant l’identité de 12 banques.

L’infection commence lorsque l’utilisateur ouvre un fichier JavaScript qui ressemble à un reçu bancaire, une facture, un relevé de paiement ou un document professionnel. Après avoir passé des vérifications anti-analyse, le fichier affiche une fausse erreur tout en téléchargeant Node.js, en créant une tâche planifiée pour assurer la persistance, puis en obtenant l’emplacement de la charge utile de l’extension depuis un contrat intelligent sur le réseau Ethereum.

Comment le logiciel malveillant contourne-t-il la protection du navigateur ?

KREMLIN attend la fermeture du navigateur, ou met fin à son exécution lorsqu’il détecte une période d’inactivité, puis copie l’extension dans les dossiers de profils de Chrome et d’Edge. Il active ensuite le mode développeur et enregistre l’extension dans le fichier Secure Preferences du navigateur Chromium.

Le point le plus remarquable réside dans la recréation des mécanismes de vérification de l’intégrité des paramètres de Chromium. Le logiciel malveillant utilise les clés de chiffrement dont le navigateur se sert pour protéger les données sensibles, puis régénère les valeurs HMAC et les hachages chiffrés requis, de sorte que l’extension paraisse valide aux yeux du navigateur alors qu’elle n’a pas obtenu le consentement de l’utilisateur. Elastic décrit cette technique comme documentée, mais rare dans les logiciels malveillants.

Une extension espionne les sessions de navigation

L’extension installée se fait passer pour AVSync et exécute un large éventail d’opérations de collecte de données, notamment :

  • Le vol des cookies, des données du stockage local et du stockage des sessions.
  • L’enregistrement du texte saisi dans les formulaires, y compris les mots de passe.
  • La capture de captures d’écran et du code source des pages web.
  • Le recensement des onglets ouverts et de l’historique de navigation.
  • L’interception du corps et des en-têtes des requêtes HTTP.
  • L’injection de contenu HTML contrôlé par les attaquants et la redirection des clics.
  • La réception de commandes via une connexion WebSocket.

L’outil ne se limite pas à l’extension : il collecte également les bases de données du navigateur, les cookies, les extensions installées et les clés de chiffrement App-Bound nécessaires pour déchiffrer certaines données protégées.

Infrastructure et ampleur de la campagne

Les campagnes KREMLIN ont utilisé des contrats intelligents Ethereum comme mécanisme de découverte des emplacements des charges utiles, et ont dissimulé des charges utiles dans des images JPEG hébergées via le service Internet Archive. Dans les campagnes les plus récentes, REMCOS a été déployé comme outil d’accès à distance, tandis que les opérations précédentes utilisaient Pulsar RAT. Les chercheurs estiment que cette transition s’explique par le fait que REMCOS offre davantage de fonctionnalités.

Elastic a identifié le portefeuille Ethereum qui a déployé et mis à jour les contrats intelligents, et a indiqué que ce portefeuille avait traité environ 20 800 USDT de transferts entrants et 19 000 USDT de transferts sortants. Elle a également confirmé l’infection de 1 515 systèmes, dont la grande majorité se trouvait au Brésil.

Pourquoi cette information est-elle importante ?

L’importance de cette campagne tient au fait qu’elle ne repose pas uniquement sur la tromperie de l’utilisateur pour installer une extension : elle manipule les fichiers du navigateur et ses mécanismes d’intégrité afin de faire paraître l’extension approuvée. En pratique, la présence d’une extension inhabituelle ou l’absence d’une fenêtre de consentement ne suffit donc pas, à elle seule, à détecter la compromission. D’un point de vue éditorial, cette méthode élargit le périmètre du vol de données de session, qui ne se limite plus aux mots de passe directs, mais englobe les sessions actives, le contenu des pages et les requêtes web, ce qui rend les indicateurs de compromission publiés par Elastic importants pour les enquêtes et la réponse aux incidents.

Elastic est parvenue à perturber la campagne actuelle en enregistrant un domaine que les attaquants utilisaient comme signal pour vérifier l’environnement d’analyse : le chargeur du logiciel malveillant a alors interprété les systèmes susceptibles d’être infectés comme des environnements suspects et a cessé de s’exécuter. La source ne prouve pas que cette mesure a supprimé l’intégralité de l’infrastructure, mais elle a interrompu la campagne actuelle par ce mécanisme.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités