ΑρχικήSecurityKREMLIN malware: Κακόβουλη επέκταση κλέβει τραπεζικές συνεδρίες

KREMLIN malware: Κακόβουλη επέκταση κλέβει τραπεζικές συνεδρίες

Το KREMLIN malware αποτελεί μια νέα επιχείρηση τραπεζικής απάτης που στοχεύει χρήστες Chrome και Edge στη Βραζιλία, εγκαθιστώντας κακόβουλη επέκταση και κλέβοντας διαπιστευτήρια, cookies και ενεργές συνεδρίες. Η Elastic Security Labs παρακολουθεί τη δραστηριότητα ως REF9334.

Σύμφωνα με την τεχνική ανάλυση του The Hacker News, οι δράστες χρησιμοποιούν δελεαστικά αρχεία που μοιάζουν με έγγραφα τραπεζών, τιμολόγια ή εταιρικά έγγραφα. Το θύμα πρέπει να εκτελέσει χειροκίνητα ένα αρχείο JavaScript, ώστε να ξεκινήσει η αλυσίδα μόλυνσης.

Δείτε επίσης: JeetBot: Κακόβουλο extension Twitch διέρρευσε OAuth tokens 31.000 χρηστών

KREMLIN malware και κακόβουλη επέκταση σε Chrome και Edge

Πώς δρα το KREMLIN malware

Το αρχικό JavaScript λειτουργεί ως πολυσταδιακό πρόγραμμα φόρτωσης. Ελέγχει αν εκτελείται σε εικονική μηχανή ή σε περιβάλλον ανάλυσης και, όταν δεν εντοπίσει σχετικές ενδείξεις, κατεβάζει τα επόμενα στοιχεία. Στη συνέχεια δημιουργεί προγραμματισμένη εργασία για επιμονή και αναζητά τις διευθύνσεις λήψης μέσα από έξυπνα συμβόλαια στο Ethereum.

Η αλυσίδα περιλαμβάνει έναν εγκαταστάτη C++, ένα πρόγραμμα έγχυσης .NET και το νόμιμο αρχείο SentinelMemoryScanner.exe, το οποίο χρησιμοποιείται για πλευρική φόρτωση DLL. Το κακόβουλο αρχείο εμφανίζεται ως SentinelAgentCore.dll, ενώ πραγματοποιεί νέους ελέγχους για διεργασίες, μνήμη και επεξεργαστές πριν συνεχίσει.

Η Elastic Security Labs αναφέρει ότι η δραστηριότητα εκτείνεται σε επτά εκστρατείες μέσα σε 15 μήνες. Οι ερευνητές συνέδεσαν επίσης την ίδια υποδομή με διανομή των Pulsar RAT και Remcos RAT, γεγονός που δείχνει ότι η επιχείρηση δεν περιορίζεται μόνο στην κλοπή τραπεζικών συνεδριών.

KREMLIN malware και Ethereum έξυπνα συμβόλαια για υποδομή C2

Η έρευνα τοποθετεί την έναρξη της δραστηριότητας τουλάχιστον στον Μάιο του 2025, ενώ η χρήση έξυπνων συμβολαίων Ethereum φέρεται να ξεκίνησε στις 19 Μαΐου 2026. Η αλλαγή αυτή επιτρέπει στους χειριστές να ανανεώνουν δυναμικά τις διευθύνσεις ελέγχου, χωρίς να χρειάζεται να διανέμουν ξανά ολόκληρο το αρχικό αρχείο.

Το κακόβουλο πρόσθετο δημιουργεί μοναδικό αναγνωριστικό για κάθε προφίλ και διατηρεί σύνδεση με τον διακομιστή ελέγχου. Οι εντολές μπορούν να ζητήσουν στιγμιότυπο ενεργής καρτέλας, λίστα ανοιχτών σελίδων, cookies, τοπική αποθήκευση ή πλήρη κώδικα HTML. Με αυτόν τον τρόπο, μια μολυσμένη συσκευή μπορεί να δώσει πρόσβαση σε ήδη συνδεδεμένους λογαριασμούς.

Η κακόβουλη επέκταση παρακάμπτει την προστασία του Chrome

Το βασικό στοιχείο της επίθεσης είναι η επέκταση με την ονομασία «AVSync System Inc.». Το KREMLIN malware τροποποιεί το αρχείο Secure Preferences του Chromium, ενεργοποιεί τη λειτουργία προγραμματιστή και αναδημιουργεί τις απαραίτητες υπογραφές HMAC. Έτσι, η επέκταση μπορεί να καταχωριστεί χωρίς να ενεργοποιηθούν οι συνηθισμένοι έλεγχοι ακεραιότητας.

Μετά την εγκατάσταση ζητά πρόσβαση σε καρτέλες, cookies, αποθηκευμένα δεδομένα και αιτήματα ιστού. Μπορεί να συλλέξει διαπιστευτήρια, tokens συνεδριών, ιστορικό, περιεχόμενο σελίδων, στιγμιότυπα οθόνης και δεδομένα από τα ενεργά tabs. Η επικοινωνία με τους χειριστές γίνεται μέσω WebSocket, ενώ παράλληλα περιοδικά αιτήματα εμφανίζονται σαν λήψεις αρχείων CSS.

Οι ερευνητές εντόπισαν 1.515 μολυσμένα συστήματα που προσπάθησαν να συνδεθούν σε domain-παγίδα του Elastic. Πάνω από το 98% των συστημάτων βρίσκονταν στη Βραζιλία, όπου οι δράστες χρησιμοποιούν παραπλανητικά μηνύματα που μιμούνται δώδεκα τράπεζες. Το KREMLIN malware μπορεί να υποκλέψει έως και την ενεργή συνεδρία, όχι μόνο τον κωδικό πρόσβασης.

Δείτε επίσης: BlueMoon: Νέο exploit kit χτυπά Chrome και Windows με αλυσίδα zero-day

Προστασία από KREMLIN malware και έλεγχο browser extensions

Τι πρέπει να ελέγξουν οι χρήστες και οι οργανισμοί

Η χρήση του Ethereum ως μηχανισμού εύρεσης υποδομής δυσκολεύει την εξάρθρωση των διακομιστών ελέγχου. Τα έξυπνα συμβόλαια λειτουργούν σαν μεταβαλλόμενος κατάλογος διευθύνσεων, επιτρέποντας στους δράστες να αλλάζουν τα σημεία λήψης χωρίς να διατηρούν μία σταθερή υποδομή.

Οι οργανισμοί πρέπει να περιορίσουν την εγκατάσταση επεκτάσεων μέσω κεντρικής πολιτικής και να ελέγξουν τα αρχεία Secure Preferences για άγνωστες αλλαγές. Χρειάζεται επίσης αναζήτηση ύποπτων προγραμματισμένων εργασιών, πλευρικής φόρτωσης DLL και επικοινωνιών από προφίλ Chrome ή Edge που δεν αντιστοιχούν σε γνωστή δραστηριότητα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι χρήστες δεν πρέπει να ανοίγουν JavaScript αρχεία που φτάνουν ως τιμολόγια ή τραπεζικά έγγραφα, ακόμη κι αν το μήνυμα φαίνεται επείγον. Αν εμφανιστεί άγνωστη επέκταση, χρειάζεται άμεση απομόνωση της συσκευής, αλλαγή κωδικών από καθαρό περιβάλλον και ανάκληση ενεργών συνεδριών. Η τεχνική ομάδα του SecNews προτείνει έλεγχο και των cookies μετά από κάθε ύποπτο περιστατικό.

Η τεχνική θυμίζει προηγούμενες επιθέσεις που εκμεταλλεύονται κλεμμένα cookies, όμως εδώ η επέκταση διατηρεί πρόσβαση μέσα στον browser και μπορεί να παρακολουθεί ενεργές σελίδες. Αυτό αυξάνει τον κίνδυνο για λογαριασμούς ηλεκτρονικής τραπεζικής, ακόμη και όταν ο χρήστης έχει ενεργοποιήσει πολυπαραγοντικό έλεγχο ταυτότητας.

Δείτε επίσης: JSCeal Malware: Παρακάμπτει το Google Authentication με κλεμμένα cookies

Η καταχώριση του domain-παγίδα από την Elastic μείωσε προσωρινά την αποτελεσματικότητα των ελέγχων κατά των sandbox και έδωσε περισσότερο χρόνο για εντοπισμό και αποκατάσταση. Το εύρημα δείχνει ότι η παρακολούθηση των επεκτάσεων και των αλλαγών στις ρυθμίσεις του browser πρέπει να αποτελεί σταθερό μέρος της άμυνας, καθώς η κλοπή μιας ενεργής συνεδρίας μπορεί να παρακάμψει την αξία ενός ισχυρού κωδικού.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS