Связанная с бразильской группировкой банковская вредоносная кампания использует инструмент под названием KREMLIN для установки вредоносных расширений в браузеры Google Chrome и Microsoft Edge без отображения запроса на согласие пользователя. По данным Elastic Security Labs, эта кампания активна с середины 2025 года и провела как минимум семь кампаний, используя приманки, выдающие себя за 12 банков.
Заражение начинается, когда пользователь открывает файл JavaScript, похожий на банковскую квитанцию, счёт, платёжную запись или деловой документ. После прохождения проверок на противодействие анализу файл отображает поддельную ошибку, одновременно загружает Node.js, создаёт запланированное задание для обеспечения постоянного присутствия, а затем получает адрес размещения полезной нагрузки расширения из смарт-контракта в сети Ethereum.
Как вредоносное ПО обходит защиту браузера?
KREMLIN ожидает закрытия браузера либо завершает его работу при обнаружении состояния бездействия, после чего копирует расширение в каталоги профилей Chrome и Edge. Затем оно включает режим разработчика и регистрирует расширение в файле Secure Preferences браузера Chromium.
Ключевой особенностью является воссоздание механизмов проверки целостности настроек Chromium. Вредоносная программа использует криптографические ключи, на которые браузер опирается для защиты конфиденциальных данных, а затем заново генерирует необходимые значения HMAC и криптографические хеши, благодаря чему расширение выглядит для браузера корректным, несмотря на отсутствие согласия пользователя. Elastic описывает эту технику как документированную, но редко встречающуюся во вредоносном ПО.
Расширение шпионит за сеансами браузера
Установленное расширение маскируется под названием AVSync и выполняет широкий спектр операций по сбору данных, включая:
- кражу файлов cookie, данных локального хранилища и хранилищ сеансов;
- регистрацию текста, вводимого в формы, включая пароли;
- создание снимков экрана и получение исходного кода веб-страниц;
- перечисление открытых вкладок и истории браузера;
- перехват тел и заголовков HTTP-запросов;
- внедрение контролируемого злоумышленниками HTML-содержимого и перенаправление нажатий;
- получение команд через соединение WebSocket.
Инструмент не ограничивается расширением: он также собирает базы данных браузера, файлы cookie, установленные расширения и криптографические ключи App-Bound, необходимые для расшифровки некоторых данных.
Инфраструктура и масштаб кампании
Кампании KREMLIN использовали смарт-контракты Ethereum как механизм поиска мест размещения полезной нагрузки, а также скрывали полезные нагрузки внутри изображений JPEG, размещённых через сервис Internet Archive. В более новых кампаниях REMCOS распространялся как инструмент удалённого доступа, тогда как в предыдущих операциях использовался Pulsar RAT; исследователи предполагают, что переход произошёл потому, что REMCOS обладает более широким набором функций.
Elastic обнаружила кошелёк Ethereum, с которого размещались и обновлялись смарт-контракты, и сообщила, что через кошелёк прошло около 20 800 USDT входящих и 19 000 USDT исходящих переводов. Также было подтверждено наличие 1 515 заражённых систем, почти большинство которых находилось в Бразилии.
Почему эта новость важна?
Значимость кампании заключается в том, что она не ограничивается обманом пользователя с целью заставить его установить расширение, а изменяет файлы браузера и механизмы его защиты, чтобы расширение выглядело доверенным. На практике это означает, что наличие незнакомого расширения или отсутствие окна согласия само по себе недостаточно для обнаружения взлома. С редакционной точки зрения, этот метод расширяет масштаб кражи данных сеансов: от непосредственной кражи паролей до кражи активных сеансов, содержимого страниц и веб-запросов, что делает опубликованные Elastic индикаторы компрометации важными для расследований и реагирования.
Elastic удалось остановить текущую кампанию, зарегистрировав домен, который злоумышленники использовали как сигнал для проверки аналитической среды; загрузчик вредоносной программы начал воспринимать системы, подходящие для заражения, как подозрительные среды и прекращать выполнение. Источник не подтверждает, что эта мера полностью устранила инфраструктуру, но благодаря этому механизму текущая кампания была остановлена.