Cibersegurança

Malware bancário contorna verificações do Chromium para impor extensões maliciosas no Chrome e no Edge

Uma operação bancária ativa desde meados de 2025 usa a ferramenta KREMLIN para instalar extensões maliciosas no Chrome e no Edge sem o consentimento do usuário, com o objetivo de roubar senhas, tokens, sessões e dados sensíveis. A Elastic Security Labs identificou cerca de 1.515 sistemas infectados, a maioria no Brasil, e conseguiu interromper a campanha atual explorando um mecanismo de verificação antianálise.

2026-09-16
4 min de leitura
3 visualizações
فريق تحرير certi.news
Malware bancário contorna verificações do Chromium para impor extensões maliciosas no Chrome e no Edge

Uma operação de malware bancário ligada a uma entidade brasileira usa uma ferramenta chamada KREMLIN para instalar extensões maliciosas nos navegadores Google Chrome e Microsoft Edge sem exibir uma solicitação de consentimento ao usuário. Segundo a Elastic Security Labs, essa operação está ativa desde meados de 2025 e realizou pelo menos sete campanhas usando iscas que se passavam por 12 bancos.

A infecção começa quando o usuário abre um arquivo JavaScript que parece ser um recibo bancário, uma fatura, um registro de pagamento ou um documento comercial. Depois de passar por verificações antianálise, o arquivo exibe um erro falso simultaneamente ao download do Node.js, cria uma tarefa agendada para manter a persistência e, em seguida, obtém a localização da carga da extensão a partir de um contrato inteligente na rede Ethereum.

Como o malware contorna a proteção do navegador?

O KREMLIN espera o navegador ser fechado ou encerra sua execução quando detecta um estado de inatividade; depois, copia a extensão para as pastas de perfis do Chrome e do Edge. Em seguida, ativa o modo de desenvolvedor e registra a extensão no arquivo Secure Preferences do navegador Chromium.

O ponto mais importante está na recriação dos mecanismos de verificação da integridade das configurações do Chromium. O malware usa as chaves criptográficas utilizadas pelo navegador para proteger dados sensíveis e, depois, regenera os valores de HMAC e os hashes criptográficos necessários, fazendo com que a extensão pareça válida para o navegador, embora não tenha obtido o consentimento do usuário. A Elastic descreve essa técnica como documentada, mas raramente observada em malware.

Extensão espiona sessões de navegação

A extensão instalada se disfarça como AVSync e executa uma ampla variedade de operações de coleta de dados, incluindo:

  • Roubo de cookies, dados de armazenamento local e armazenamento de sessões.
  • Registro dos textos inseridos em formulários, incluindo senhas.
  • Captura de screenshots e do código-fonte de páginas da web.
  • Listagem das abas abertas e do histórico de navegação.
  • Interceptação dos corpos e cabeçalhos de solicitações HTTP.
  • Injeção de conteúdo HTML controlado pelos invasores e redirecionamento de cliques.
  • Recebimento de comandos por meio de uma conexão WebSocket.

A ferramenta não se limita à extensão: ela também coleta bancos de dados do navegador, cookies, extensões instaladas e chaves criptográficas App-Bound necessárias para descriptografar alguns dados.

Infraestrutura e dimensão da campanha

As campanhas do KREMLIN usaram contratos inteligentes da Ethereum como mecanismo para encontrar os locais das cargas e também ocultaram cargas dentro de imagens JPEG hospedadas pelo serviço Internet Archive. Nas campanhas mais recentes, o REMCOS foi implantado como ferramenta de acesso remoto, enquanto operações anteriores usaram o Pulsar RAT; os pesquisadores acreditam que a mudança ocorreu porque o REMCOS oferece mais recursos.

A Elastic identificou a carteira Ethereum que publicou e atualizou os contratos inteligentes e informou que a carteira movimentou cerca de 20.800 USDT em transferências recebidas e 19.000 USDT em transferências enviadas. Também confirmou 1.515 sistemas infectados, a maioria aproximadamente no Brasil.

Por que esta notícia é importante?

A importância da campanha está no fato de que ela não depende apenas de enganar o usuário para instalar uma extensão, mas também manipula os arquivos do navegador e seus mecanismos de integridade para fazer com que a extensão pareça autorizada. Na prática, isso significa que a presença de uma extensão desconhecida ou a ausência de uma janela de consentimento, por si só, não é suficiente para detectar a invasão. Em uma análise editorial, essa abordagem amplia o escopo do roubo de dados de sessão, passando das senhas diretas para sessões ativas, conteúdo de páginas e solicitações da web, o que torna os indicadores de comprometimento publicados pela Elastic importantes para investigações e respostas a incidentes.

A Elastic conseguiu interromper a campanha atual ao registrar um domínio que os invasores usavam como sinal para verificar o ambiente de análise; assim, o carregador do malware passou a interpretar os sistemas elegíveis para infecção como ambientes suspeitos e interrompeu a execução. A fonte não comprova que essa ação removeu toda a infraestrutura, mas ela interrompeu a campanha atual por meio desse mecanismo.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias