Una operación de malware bancario activa desde mediados de 2025 utiliza el kit KREMLIN para instalar extensiones maliciosas en Chrome y Edge que roban credenciales, tokens de sesión y datos confidenciales.
Investigadores de Elastic Security Labs señalan que el malware evade los mecanismos de integridad de Chromium, por lo que las extensiones parecen haber sido aprobadas por el usuario. La infección comienza cuando la víctima abre un archivo JavaScript disfrazado de recibo bancario, factura, registro de pago o documento empresarial. Tras superar las comprobaciones contra entornos aislados, el archivo muestra un error falso, descarga Node.js, establece persistencia mediante una tarea programada y obtiene la ubicación de la carga adicional desde un contrato inteligente de Ethereum.
A pesar de su nombre, KREMLIN está vinculado a una operación brasileña responsable de al menos siete campañas desde mayo de 2025, con señuelos que suplantan a 12 bancos. El malware copia una extensión en los directorios de perfil del navegador, activa el modo de desarrollador y la registra en Secure Preferences de Chromium. Después, recrea las comprobaciones criptográficas de integridad que protegen la configuración del navegador. Así, la extensión puede parecer válida sin la aprobación del usuario y se hace pasar por AVSync.
Los investigadores de Elastic relacionaron la operación con cargas ocultas en imágenes JPEG alojadas mediante Internet Archive. Las campañas más recientes desplegaron la herramienta de acceso remoto REMCOS, mientras que las anteriores utilizaron Pulsar RAT. Según los investigadores, el cambio probablemente se debió a que REMCOS ofrece más funciones. Elastic confirmó 1.515 sistemas infectados, casi todos en Brasil (Brazil), y alteró la campaña al registrar un dominio que el malware usaba como señal de control contra entornos aislados.
Comentarios
0Aún no hay comentarios. Escribe el primero.