Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

KREMLIN-skadlig kod tvingar fram skadliga tillägg i Chrome och Edge

En bankinriktad kampanj med skadlig kod som varit aktiv sedan mitten av 2025 använder verktygssatsen KREMLIN för att installera skadliga tillägg i Chrome och Edge. Tilläggen stjäl inloggningsuppgifter, sessionstoken och känsliga data.

Forskare vid Elastic Security Labs uppger att skadlig kod kringgår Chromiums integritetskontroller, så att tilläggen ser ut att vara godkända av användaren. Infektionen börjar när ett mål öppnar en JavaScript-fil som utger sig för att vara ett bankkvitto, en faktura, en betalningspost eller ett affärsdokument. Efter kontroller mot sandlådor visar filen ett falskt felmeddelande, laddar ner Node.js, skapar beständighet genom en schemalagd aktivitet och hämtar platsen för nästa nyttolast från ett Ethereum-smartkontrakt.

Trots namnet kopplas KREMLIN till en brasiliansk operation som har genomfört minst sju kampanjer sedan maj 2025, med lockbeten som imiterar 12 banker. Den skadliga koden kopierar ett tillägg till webbläsarens profilmapp, aktiverar utvecklarläget och registrerar tillägget i Chromiums Secure Preferences. Därefter återskapar den de kryptografiska integritetskontroller som skyddar webbläsarinställningarna. Tillägget kan då se giltigt ut utan användarens godkännande och utger sig för att vara AVSync.

Elastic-forskarna kopplade operationen till nyttolaster som gömts i JPEG-bilder på Internet Archive. Nyare kampanjer använde verktyget för fjärråtkomst REMCOS, medan tidigare verksamhet använde Pulsar RAT. Forskarna säger att bytet troligen berodde på att REMCOS har fler funktioner. Elastic bekräftade 1 515 infekterade system, nästan alla i Brasilien (Brazil), och störde kampanjen genom att registrera en domän som skadlig kod använde som kontrollsignal mot sandlådor.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.