Siber güvenlik

Bankacılık Kötü Amaçlı Yazılımı, Chrome ve Edge'e Kötü Amaçlı Eklentileri Zorla Yüklemek İçin Chromium Denetimlerini Aşıyor

2025'in ortasından beri aktif olan bir bankacılık operasyonu, kullanıcı izni olmadan Chrome ve Edge'e kötü amaçlı eklentiler yüklemek için KREMLIN aracını kullanıyor; amaç parolaları, belirteçleri, oturumları ve hassas verileri çalmak. Elastic Security Labs yaklaşık 1.515 virüslü sistem tespit etti; bunların çoğu Brezilya'daydı. Mevcut kampanya, analiz karşıtı bir denetim mekanizmasından yararlanılarak etkisiz hale getirildi.

2026-09-16
3 dk okuma
3 görüntülenme
فريق تحرير certi.news
Bankacılık Kötü Amaçlı Yazılımı, Chrome ve Edge'e Kötü Amaçlı Eklentileri Zorla Yüklemek İçin Chromium Denetimlerini Aşıyor

Brezilyalı bir aktörle bağlantılı bir bankacılık kötü amaçlı yazılım operasyonu, Google Chrome ve Microsoft Edge tarayıcılarına kullanıcıya onay istemi gösterilmeden kötü amaçlı eklentiler yüklemek için KREMLIN adlı bir araç kullanıyor. Elastic Security Labs'e göre bu operasyon 2025'in ortasından beri aktif ve 12 bankanın kimliğine bürünen yemlerle en az yedi kampanya yürüttü.

Bulaşma, kullanıcı bankacılık makbuzu, fatura, ödeme kaydı veya iş belgesi gibi görünen bir JavaScript dosyasını açtığında başlıyor. Analiz ortamlarına yönelik denetimleri geçtikten sonra dosya sahte bir hata görüntülüyor; aynı anda Node.js indiriliyor, kalıcılığı korumak için zamanlanmış bir görev oluşturuluyor ve eklenti yükünün konumu Ethereum ağındaki bir akıllı sözleşmeden alınıyor.

Kötü Amaçlı Yazılım Tarayıcı Korumasını Nasıl Aşıyor?

KREMLIN, tarayıcının kapatılmasını bekliyor veya boşta kalma durumu tespit ettiğinde tarayıcıyı sonlandırıyor; ardından eklentiyi Chrome ve Edge profil klasörlerine kopyalıyor. Daha sonra geliştirici modunu etkinleştiriyor ve eklentiyi Chromium tarayıcısının Secure Preferences dosyasına kaydediyor.

En dikkat çekici nokta, Chromium ayarlarının bütünlüğünü doğrulama mekanizmalarının yeniden oluşturulmasıdır. Kötü amaçlı yazılım, tarayıcının hassas verileri korumak için kullandığı şifreleme anahtarlarını kullanıyor, ardından gerekli HMAC değerlerini ve şifrelenmiş özetleri yeniden üretiyor. Böylece eklenti kullanıcı onayı almamış olsa da tarayıcıya doğruymuş gibi görünüyor. Elastic, bu tekniğin belgelenmiş ancak kötü amaçlı yazılımlarda nadiren görülen bir teknik olduğunu belirtiyor.

Tarama Oturumlarını Gözetleyen Eklenti

Yüklenen eklenti AVSync adıyla gizleniyor ve aşağıdakiler de dahil olmak üzere geniş kapsamlı veri toplama işlemleri gerçekleştiriyor:

  • Çerezleri, yerel depolama verilerini ve oturum depolamasını çalma.
  • Parolalar da dahil olmak üzere formlara girilen metinleri kaydetme.
  • Ekran görüntüleri ve web sayfası kaynak kodunu yakalama.
  • Açık sekmeleri ve tarama geçmişini listeleme.
  • HTTP isteklerinin gövdelerine ve üst bilgilerine müdahale etme.
  • Saldırganların kontrol ettiği HTML içeriğini enjekte etme ve tıklamaları yeniden yönlendirme.
  • WebSocket bağlantısı üzerinden komut alma.

Araç yalnızca eklentiyle sınırlı kalmıyor; aynı zamanda tarayıcı veritabanlarını, çerezleri, yüklü eklentileri ve bazı verilerin korumasını kaldırmak için gereken App-Bound şifreleme anahtarlarını da topluyor.

Altyapı ve Kampanyanın Ölçeği

KREMLIN kampanyaları, yüklerin konumlarını bulma mekanizması olarak Ethereum akıllı sözleşmelerini kullandı ve Internet Archive hizmeti üzerinden barındırılan JPEG görüntülerinin içine yükler gizledi. Daha yeni kampanyalarda uzaktan erişim aracı olarak REMCOS dağıtılırken, önceki operasyonlarda Pulsar RAT kullanıldı. Araştırmacılar, geçişin REMCOS'un daha fazla özelliğe sahip olması nedeniyle gerçekleştiğini düşünüyor.

Elastic, akıllı sözleşmeleri dağıtan ve güncelleyen Ethereum cüzdanını belirledi ve cüzdanın yaklaşık 20.800 USDT gelen, 19.000 USDT giden transfer gerçekleştirdiğini bildirdi. Ayrıca çoğu yaklaşık olarak Brezilya'da bulunan 1.515 virüslü sistemi doğruladı.

Bu Haber Neden Önemli?

Kampanyanın önemi, yalnızca kullanıcıyı bir eklenti yüklemesi için kandırmaya dayanmaması; bunun yerine eklentinin güvenilir görünmesini sağlamak için tarayıcı dosyalarını ve güvenlik mekanizmalarını değiştirmesidir. Pratikte bu, alışılmadık bir eklentinin varlığının veya onay penceresinin bulunmamasının tek başına sızmayı tespit etmek için yeterli olmadığı anlamına geliyor. Editoryal açıdan bu yöntem, oturum verilerinin çalınmasının kapsamını doğrudan parolaların ötesine, etkin oturumlara, sayfa içeriğine ve web isteklerine genişletiyor; bu da Elastic'in yayımladığı ihlal göstergelerini soruşturmalar ve müdahale açısından önemli kılıyor.

Elastic, saldırganların analiz ortamını denetlemek için sinyal olarak kullandığı bir alan adını kaydederek mevcut kampanyayı etkisiz hale getirmeyi başardı. Bunun sonucunda kötü amaçlı yazılım yükleyicisi, bulaşmaya uygun sistemleri şüpheli ortamlar olarak yorumlamaya ve çalışmayı durdurmaya başladı. Kaynak, bu işlemin tüm altyapıyı ortadan kaldırdığını kanıtlamıyor; ancak mevcut kampanyayı bu mekanizma aracılığıyla durdurdu.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör