A KREMLIN banki kártevő átveszi az irányítást a Chrome és Edge felett, hogy hitelesítő adatokat és munkamenet-tokeneket lopjon

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók feltártak egy korábban nem dokumentált brazil banki kártevőkampányt, amely egy KREMLIN nevű eszközkészletet terít.

Az Elastic Security Labs REF9334 néven követi a tevékenységet. A legalább 2025 májusa óta aktív támadók egy tucat brazil bank nevében küldött csali anyagokat használnak, és egy kártékony böngészőkiegészítőt telepítenek a Google Chrome és a Microsoft Edge böngészőkre.

"A KREMLIN kártevő-ökoszisztéma többlépcsős JavaScript betöltőket, egyedi C++ telepítőket és rosszindulatú böngészőkiegészítőket használ hitelesítő adatok, munkamenet-tokenek és érzékeny adatok ellopására" – írták Cyril François és Andrew Pease biztonsági kutatók a The Hacker Newsnak megosztott technikai jelentésben.

"A rosszindulatú böngészőkiegészítők a Secure Preferences manipulálásával, valamint a szükséges HMAC-ek és App-Bound titkosított hashek újragenerálásával kerülik meg a Chromium integritásvédelmi mechanizmusait."

A művelet egyik meghatározó sajátossága, hogy blockchain technológiát használnak a támadók által vezérelt infrastruktúra elrejtésére. Ethereum okosszerződéseket vetnek be úgynevezett dead drop resolverként, hogy dinamikusan frissítsék a parancs- és vezérlőszerverek (C2) címeit és a kártevőket tároló helyeket, így a működésüket nehezebb megzavarni.

A KREMLIN fertőzési láncának kiindulópontja egy JavaScript fájl, amely banki, számla- vagy cégdokumentumnak álcázza magát, és amelyet az áldozat kézzel futtat. Ezzel elindít egy többlépcsős betöltőt, amely csak akkor folytatja a működését, ha nem sandboxban vagy virtuális gépben fut. Ilyenkor további kártevőket tölt le és telepít, majd elindítja a következő lépcsőt.

A második lépcső négy feladatot lát el: tartós jelenlétet alakít ki ütemezett feladat létrehozásával, letöltési helyeket kér le egy Ethereum okosszerződésből, letölti az onnan elérhető binárisokat, majd elindítja a harmadik lépcsőt. A payload URL-ek a következő programokat tárolják:

  • egy kártékony böngészőkiegészítő telepítő payloadot
  • .NET PE Injector programot
  • a "SentinelMemoryScanner.exe" nevű, legitim SentinelOne binárist, amelyet DLL sideloadingra használnak

A C++ telepítő konkrétan a SentinelOne binárist használja ki, hogy mellékesen betöltse az aláíratlan fő payloadot, amely "SentinelAgentCore.dll" néven próbálja magát álcázni. Elindulás után a DLL a JavaScript betöltőhöz hasonló sandbox- és virtuális gép-észlelési ellenőrzéseket végez: átnézi a futó folyamatok listáját, és megvizsgálja a gép hardverjellemzőit, például a CPU-k számát és a RAM méretét.

Ha a futó folyamatok között talál olyat, ami szerepel a beégetett listáján, és a rendszerben nincs legalább 2 CPU, vagy nem haladja meg a 3 GB RAM-ot, a kártevő leállítja magát. A KREMLIN ezután ugyanahhoz az Ethereum okosszerződéshez kapcsolódik, hogy lekérjen két domaint – volmira[.]site és zaviro[.]online –, majd az előbbitől bekéri a böngészőkiegészítő verzióját („1.0.0”) és azonosítóját („ndpbidppejfanjbhfgjlohfanbfbklff”). A kiegészítő neve „AVSync System Inc.”.

„Mielőtt letöltené az archívumot, a kártevő ellenőrzi, hogy a kiegészítőt már telepítették-e, és ha igen, összehasonlítja a telepített verziót a szerver által közölt verzióval” – írták a kutatók. „Csak akkor tölti le a kiegészítőt, ha nincs helyi telepítés, vagy a verziók eltérnek. Ilyenkor ZIP archívumként tölti le a Chrome-kiegészítőt.”

A Chromium-alapú böngészőkön a kiegészítő telepítéséhez egy nyilvánosan dokumentált integritás-ellenőrzés megkerülésére szolgáló technikát használ, a Phantom Extension és a GhostChrome-X módszert, így nem aktiválódik a Secure Preferences védelmi mechanizmus. A lényeg, hogy módosítja a Secure Preferences fájlt, bekapcsolja a Chrome fejlesztői módját, majd hamis metadatummal frissíti a „protection.macs” JSON objektumot, és így regisztrálja a kártékony Chrome-kiegészítőt.

Ugyanezt a megközelítést alkalmazta a Kínához köthető APT31 csoport is egy 2026 augusztus végi kampányban, amelyben a BlueMoon exploit kitet használták – már javított Chrome- és Windows zero-day sebezhetőségekkel – a GemStone kódnevű, hitelesítő adatokat lopó böngészőkiegészítő telepítésére.

A kiegészítő telepítése után a KREMLIN elkezdi begyűjteni és kiszivárogtatni az egyes profilok böngészési adatait a C2 szerverére („luizestrelhashapr[.]online:443”), de előtte széles körű hozzáférést kér a böngészőfülekhez, cookie-khoz, a storage-hoz és a webRequest API-hoz. Egyedi áldozatazonosítót is generál, amit a böngésző storage-ában tárol, és minden C2-kommunikációhoz csatol.

A kiegészítő a C2 szerverrel létrehozott WebSocket-csatorna után a következő parancsokat támogatja:

  • Képernyőkép készítése a kiválasztott vagy aktív fülről, majd a tömörített kép feltöltése
  • Fülek, domainek és aktív állapot felsorolása, majd a lista feltöltése
  • Cookie-k, sessionStorage és localStorage ellopása a kiválasztott vagy aktív fülről
  • Legfeljebb 1000 előzménybejegyzés gyűjtése az elmúlt 15 napból (várhatóan sikertelen, mert a kiegészítő manifestje nem tartalmaz history jogosultságot)
  • A kiválasztott vagy aktív oldal teljes HTML-forrásának kinyerése és feltöltése
  • Támadók által vezérelt HTML letöltése
  • Konfiguráció frissítése

A WebSocket mellett a kiegészítő időszakosan lekérdezi a „/google_api/” végpontot, a kéréseket pedig úgy álcázza, mintha CSS-fájlokat töltene le. Minden egyes elérési út egy konkrét parancshoz tartozik –

  • 108766d0.css – cookie-k és storage feltöltése
  • 41f7b187.css – fül-azonosítók, domainek és az aktív fül állapotának feltöltése
  • b83fa72d.css – az elmúlt 15 nap tömörített böngészési előzményeinek feltöltése
  • 0f51ad2f.css – tömörített JPEG képernyőkép feltöltése az oldal URL-jével és a kliensazonosítóval együtt
  • e4cce14e.css – a teljes oldal tömörített HTML-jének feltöltése az oldal URL-jével és a kliensazonosítóval együtt
  • 6c0c92f6.css – elfogott HTTP-kérés feltöltése
  • 81d47cb6.css – célzási konfiguráció letöltése, amely domainek listáját és HTTP-elfogási szabályokat tartalmaz
  • a98cb43d.css – átirányítási szabályok letöltése, amelyek cél URL-eket tartalmaznak

A KREMLIN mögött álló szereplők legalább 2025 májusa óta aktívak. Kártékony böngészőkiegészítőket telepítenek, és készre csomagolt trójaiakat terjesztenek, például a Pulsar RAT és a Remcos RAT kártevőket. Az Ethereum okosszerződésekre való átállás 2026. május 19-én történt. Összességében a csoportot 2025. június 16. óta hét különálló kampányhoz kötötték.

Az anti-sandbox mechanizmus részeként a kártevő hálózati „kanári” ellenőrzést végez: megpróbál letölteni egy oldalt egy nem regisztrált domainről. Ha mégis érvényes választ kap, az nagy valószínűséggel azt jelzi, hogy sandboxban fut, amely szimulálja a hálózati kapcsolatot. Ilyenkor a kártevő szándékosan összeomlik.

Az Elastic közölte, hogy regisztrálta a hálózati kanári domaint, és 1515 fertőzött rendszert azonosított, amelyek megpróbáltak kapcsolódni ehhez a domainhez. A rendszerek több mint 98%-a Brazíliában található.

„Bár ezek a rendszerek továbbra is fertőzöttek a KREMLIN végső komponensével, ezzel átmenetileg gyengítettük és megzavartuk a kampány védelmi mechanizmusait, ami több időt adhat a védelmi oldalon dolgozóknak, hogy azonosítsák és megtisztítsák a fertőzött végpontokat” – közölte az Elastic.