Исследователи кибербезопасности пролили свет на ранее недокументированную бразильскую банковскую вредоносную операцию, которая предоставляет набор инструментов под названием KREMLIN. Elastic Security Labs отслеживает активность под ником REF9334. Действуя как минимум с мая 2025 года, злоумышленник использовал приманки, выдавая себя за дюжину бразильских банков и устанавливая вредоносное расширение для браузера в Google Chrome и Elastic Security Labs отслеживает активность под ником REF9334. Действуя как минимум с мая 2025 года, злоумышленник использовал приманки, выдавая себя за дюжину бразильских банков и устанавливая вредоносное расширение браузера в Google Chrome и Microsoft Edge. «Экосистема вредоносного ПО KREMLIN использует многоэтапные загрузчики JavaScript, специальные установщики C++ и вредоносные расширения браузера для кражи учетных данных, токенов сеанса и конфиденциальных данных», — заявили исследователи безопасности Сирил Франсуа и Эндрю Пиз в техническом отчете, опубликованном The Hacker News. «Вредоносные расширения браузера обходят механизмы целостности Chromium, манипулируя настройками безопасности и повторно создавая необходимые HMAC и зашифрованные хэши, привязанные к приложениям». Определяющим аспектом операции является использование блокчейна для сокрытия инфраструктуры, контролируемой злоумышленниками, использование смарт-контрактов Ethereum в качестве преобразователей тупиковых ситуаций для динамического обновления конечных точек управления и контроля (C2) и мест размещения полезной нагрузки, чтобы их нельзя было нарушить. Отправной точкой КРЕМЛЯ является файл JavaScript, который маскируется под банковский счет, счет или документ компании и исполняется жертвой вручную. При этом это приводит к выполнению многоэтапного загрузчика, который продолжается только в том случае, если он не работает в песочнице или виртуальной машине, загружая и устанавливая дополнительные полезные нагрузки перед запуском следующего этапа. Второй этап предназначен для выполнения четырех задач: установить постоянство с помощью запланированной задачи, получить места загрузки из смарт-контракта Ethereum, загрузить необходимые двоичные файлы из этих мест и выполнить третий этап. По URL-адресам полезной нагрузки размещаются следующие программы: В частности, установщик C++ использует двоичный файл SentinelOne для загрузки неподписанных основных полезных данных, которые олицетворяют «SentinelAgentCore.dll». После запуска DLL выполняет те же проверки песочницы и обхода виртуальных машин, что и загрузчик JavaScript, путем сканирования списка запущенных процессов и проверки свойств аппаратного обеспечения машины, таких как количество процессоров и объем оперативной памяти. Если какой-либо из запущенных процессов соответствует имени в его жестко запрограммированном списке, а также если в системе нет двух процессоров или объем оперативной памяти превышает 3 ГБ, вредоносная программа прекращает свое выполнение. КРЕМЛИН также обращается к тому же смарт-контракту Ethereum для получения двух доменов — volmira[.]site и zaviro[.]online — и запрашивает первый, чтобы получить версию расширения браузера («1.0.0») и идентификатор («ndpbidppejfanjbhfgjlohfanbfbklff»). Расширение носит название «AVSync System Inc.».
Источник: The Hacker News — https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
Комментарии