Uma operação de malware bancário ligada a uma entidade brasileira usa uma ferramenta chamada KREMLIN para instalar extensões maliciosas nos navegadores Google Chrome e Microsoft Edge sem exibir uma solicitação de consentimento ao usuário. Segundo a Elastic Security Labs, essa operação está ativa desde meados de 2025 e realizou pelo menos sete campanhas usando iscas que se passavam por 12 bancos.
A infecção começa quando o usuário abre um arquivo JavaScript que parece ser um recibo bancário, uma fatura, um registro de pagamento ou um documento comercial. Depois de passar por verificações antianálise, o arquivo exibe um erro falso simultaneamente ao download do Node.js, cria uma tarefa agendada para manter a persistência e, em seguida, obtém a localização da carga da extensão a partir de um contrato inteligente na rede Ethereum.
Como o malware contorna a proteção do navegador?
O KREMLIN espera o navegador ser fechado ou encerra sua execução quando detecta um estado de inatividade; depois, copia a extensão para as pastas de perfis do Chrome e do Edge. Em seguida, ativa o modo de desenvolvedor e registra a extensão no arquivo Secure Preferences do navegador Chromium.
O ponto mais importante está na recriação dos mecanismos de verificação da integridade das configurações do Chromium. O malware usa as chaves criptográficas utilizadas pelo navegador para proteger dados sensíveis e, depois, regenera os valores de HMAC e os hashes criptográficos necessários, fazendo com que a extensão pareça válida para o navegador, embora não tenha obtido o consentimento do usuário. A Elastic descreve essa técnica como documentada, mas raramente observada em malware.
Extensão espiona sessões de navegação
A extensão instalada se disfarça como AVSync e executa uma ampla variedade de operações de coleta de dados, incluindo:
- Roubo de cookies, dados de armazenamento local e armazenamento de sessões.
- Registro dos textos inseridos em formulários, incluindo senhas.
- Captura de screenshots e do código-fonte de páginas da web.
- Listagem das abas abertas e do histórico de navegação.
- Interceptação dos corpos e cabeçalhos de solicitações HTTP.
- Injeção de conteúdo HTML controlado pelos invasores e redirecionamento de cliques.
- Recebimento de comandos por meio de uma conexão WebSocket.
A ferramenta não se limita à extensão: ela também coleta bancos de dados do navegador, cookies, extensões instaladas e chaves criptográficas App-Bound necessárias para descriptografar alguns dados.
Infraestrutura e dimensão da campanha
As campanhas do KREMLIN usaram contratos inteligentes da Ethereum como mecanismo para encontrar os locais das cargas e também ocultaram cargas dentro de imagens JPEG hospedadas pelo serviço Internet Archive. Nas campanhas mais recentes, o REMCOS foi implantado como ferramenta de acesso remoto, enquanto operações anteriores usaram o Pulsar RAT; os pesquisadores acreditam que a mudança ocorreu porque o REMCOS oferece mais recursos.
A Elastic identificou a carteira Ethereum que publicou e atualizou os contratos inteligentes e informou que a carteira movimentou cerca de 20.800 USDT em transferências recebidas e 19.000 USDT em transferências enviadas. Também confirmou 1.515 sistemas infectados, a maioria aproximadamente no Brasil.
Por que esta notícia é importante?
A importância da campanha está no fato de que ela não depende apenas de enganar o usuário para instalar uma extensão, mas também manipula os arquivos do navegador e seus mecanismos de integridade para fazer com que a extensão pareça autorizada. Na prática, isso significa que a presença de uma extensão desconhecida ou a ausência de uma janela de consentimento, por si só, não é suficiente para detectar a invasão. Em uma análise editorial, essa abordagem amplia o escopo do roubo de dados de sessão, passando das senhas diretas para sessões ativas, conteúdo de páginas e solicitações da web, o que torna os indicadores de comprometimento publicados pela Elastic importantes para investigações e respostas a incidentes.
A Elastic conseguiu interromper a campanha atual ao registrar um domínio que os invasores usavam como sinal para verificar o ambiente de análise; assim, o carregador do malware passou a interpretar os sistemas elegíveis para infecção como ambientes suspeitos e interrompeu a execução. A fonte não comprova que essa ação removeu toda a infraestrutura, mas ela interrompeu a campanha atual por meio desse mecanismo.