Вредоносное ПО KREMLIN Banking взламывает Chrome и Edge для кражи учетных данных и токенов сеанса

Исследователи кибербезопасности пролили свет на ранее недокументированную бразильскую банковскую вредоносную операцию, которая предоставляет набор инструментов под названием KREMLIN. Elastic Security Labs отслеживает активность под ником REF9334. Действуя как минимум с мая 2025 года, злоумышленник использовал приманки, выдавая себя за дюжину бразильских банков и устанавливая вредоносное расширение для браузера в Google Chrome и Elastic Security Labs отслеживает активность под ником REF9334. Действуя как минимум с мая 2025 года, злоумышленник использовал приманки, выдавая себя за дюжину бразильских банков и устанавливая вредоносное расширение браузера в Google Chrome и Microsoft Edge. «Экосистема вредоносного ПО KREMLIN использует многоэтапные загрузчики JavaScript, специальные установщики C++ и вредоносные расширения браузера для кражи учетных данных, токенов сеанса и конфиденциальных данных», — заявили исследователи безопасности Сирил Франсуа и Эндрю Пиз в техническом отчете, опубликованном The Hacker News. «Вредоносные расширения браузера обходят механизмы целостности Chromium, манипулируя настройками безопасности и повторно создавая необходимые HMAC и зашифрованные хэши, привязанные к приложениям». Определяющим аспектом операции является использование блокчейна для сокрытия инфраструктуры, контролируемой злоумышленниками, использование смарт-контрактов Ethereum в качестве преобразователей тупиковых ситуаций для динамического обновления конечных точек управления и контроля (C2) и мест размещения полезной нагрузки, чтобы их нельзя было нарушить. Отправной точкой КРЕМЛЯ является файл JavaScript, который маскируется под банковский счет, счет или документ компании и исполняется жертвой вручную. При этом это приводит к выполнению многоэтапного загрузчика, который продолжается только в том случае, если он не работает в песочнице или виртуальной машине, загружая и устанавливая дополнительные полезные нагрузки перед запуском следующего этапа. Второй этап предназначен для выполнения четырех задач: установить постоянство с помощью запланированной задачи, получить места загрузки из смарт-контракта Ethereum, загрузить необходимые двоичные файлы из этих мест и выполнить третий этап. По URL-адресам полезной нагрузки размещаются следующие программы: В частности, установщик C++ использует двоичный файл SentinelOne для загрузки неподписанных основных полезных данных, которые олицетворяют «SentinelAgentCore.dll». После запуска DLL выполняет те же проверки песочницы и обхода виртуальных машин, что и загрузчик JavaScript, путем сканирования списка запущенных процессов и проверки свойств аппаратного обеспечения машины, таких как количество процессоров и объем оперативной памяти. Если какой-либо из запущенных процессов соответствует имени в его жестко запрограммированном списке, а также если в системе нет двух процессоров или объем оперативной памяти превышает 3 ГБ, вредоносная программа прекращает свое выполнение. КРЕМЛИН также обращается к тому же смарт-контракту Ethereum для получения двух доменов — volmira[.]site и zaviro[.]online — и запрашивает первый, чтобы получить версию расширения браузера («1.0.0») и идентификатор («ndpbidppejfanjbhfgjlohfanbfbklff»). Расширение носит название «AVSync System Inc.».


Источник: The Hacker News — https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html

Комментарии