Дослідники Elastic Security Labs описали банківську шкідливу кампанію, у якій набір інструментів KREMLIN примусово встановлює небезпечні розширення у Google Chrome та Microsoft Edge. Після зараження вони можуть викрадати паролі, сесійні токени, cookies та інші дані без звичайного підтвердження користувача.

Операція активна щонайменше з середини 2025 року. Ланцюжок зараження починається з JavaScript-файлу, замаскованого під банківську квитанцію, рахунок, платіжний документ або інший діловий файл. Після запуску код перевіряє, чи не перебуває він у середовищі аналізу, а користувачеві одночасно показує фальшиве повідомлення про помилку.
У фоновому режимі шкідливий файл завантажує Node.js, створює заплановане завдання для постійної роботи в системі та отримує адресу додаткового навантаження через смартконтракт Ethereum. Попри назву KREMLIN, дослідники пов’язують кампанію з бразильською операцією, яка провела щонайменше сім кампаній із травня 2025 року та використовувала приманки від імені 12 банків.
Найцікавіша особливість набору — спосіб встановлення розширення. KREMLIN чекає, поки Chrome або Edge закриється, або завершує процес браузера під час простою, після чого копіює файли розширення безпосередньо у профіль користувача. Далі він вмикає режим розробника та записує інформацію про розширення у файл Secure Preferences.
Chromium захищає такі параметри криптографічними перевірками цілісності. Тому шкідлива програма отримує необхідні ключі та сама перебудовує HMAC і зашифровані хеші. У результаті браузер сприймає розширення як коректно встановлене, хоча користувач його не схвалював.
Після встановлення розширення маскується під AVSync. Воно може читати cookies, локальне та сесійне сховище, записувати введений у форми текст, зокрема паролі, робити знімки екрана, збирати вихідний код сторінок, переглядати відкриті вкладки та історію браузера.
Крім цього, розширення здатне перехоплювати тіла та заголовки HTTP-запитів, вставляти керований зловмисниками HTML у вебсторінки, перенаправляти натискання користувача та отримувати команди через WebSocket. Сам KREMLIN також працює як викрадач інформації й може вивантажувати бази браузера, cookies, список встановлених розширень та криптографічні ключі App-Bound.
Дослідники встановили, що оператори використовували Ethereum як механізм отримання адрес інфраструктури, а Internet Archive — для зберігання навантаження, прихованого всередині JPEG-файлів. У новіших кампаніях також застосовувався інструмент віддаленого доступу REMCOS, тоді як раніше використовувався Pulsar RAT.
Elastic підтвердила 1515 заражених систем, майже всі з яких розташовані у Бразилії. Поточну кампанію дослідники змогли порушити, зареєструвавши домен, який KREMLIN використовував як антианалітичну перевірку: через це завантажувач почав помилково вважати придатні для атаки комп’ютери середовищем аналізу та припиняв роботу.

3447