KREMLIN крадёт банковские сессии через расширения Chrome и Edge

Elastic Security Labs раскрыла ранее не описанную банковскую кампанию KREMLIN, которую отслеживает под именем REF9334. Злоумышленники с мая 2025 года используют приманки от имени примерно дюжины бразильских банков, устанавливают вредоносное расширение в Google Chrome и Microsoft Edge и похищают учётные данные, токены сессий и другие браузерные данные. Elastic зафиксировала 1 515 заражённых систем, причём более 98% из них геолокированы в Бразилии.
Многоступенчатая доставка и инфраструктура в Ethereum
Первым этапом служит JavaScript-файл, замаскированный под банковский, платёжный или корпоративный документ. Пользователь запускает его вручную, после чего начинает работу многоступенчатый загрузчик. Он прекращает выполнение в песочнице или виртуальной машине, загружает дополнительные компоненты и запускает следующий этап.
Второй этап закрепляется через запланированную задачу, получает адреса загрузки из смарт-контракта Ethereum, скачивает бинарные файлы и запускает третий компонент. Переход к использованию Ethereum-смарт-контрактов Elastic датирует 19 мая 2026 года. Такой механизм позволяет операторам менять адреса управляющих серверов и хостингов полезной нагрузки без постоянной привязки к одному домену.
Установщик на C++ применяет легитимный бинарный файл SentinelOne SentinelMemoryScanner.exe для DLL sideloading. Неподписанная библиотека маскируется под SentinelAgentCore.dll и также проверяет признаки виртуальной среды: список процессов, число процессоров и объём оперативной памяти. При совпадении условий выполнение прекращается.
Как расширение получает доступ к данным браузера
KREMLIN извлекает из смарт-контракта домены volmira[.]site и zaviro[.]online, затем получает версию 1.0.0 и идентификатор расширения ndpbidppejfanjbhfgjlohfanbfbklff. Расширение называется AVSync System Inc. Перед установкой вредоносная программа сопоставляет локальную версию с версией на сервере и скачивает ZIP-архив, если расширения нет или версии различаются.
Для Chromium-браузеров используется публично описанная техника Phantom Extension и GhostChrome-X. Она меняет файл Secure Preferences, включает режим разработчика и подделывает метаданные в объекте protection.macs, чтобы зарегистрировать расширение в обход проверки целостности. Контекст угроз для браузеров дополняет исправления Chrome и связанные атаки на инфраструктуру, где речь идёт об исправлениях Chrome и связанных атаках на инфраструктуру.
После установки расширение запрашивает широкие разрешения на вкладки, cookies, хранилища и API webRequest. Оно создаёт идентификатор жертвы, открывает WebSocket-канал с управляющим сервером и способно снимать активную вкладку, перечислять открытые сайты, извлекать cookies, sessionStorage и localStorage, отправлять HTML страницы и перехваченные запросы. Отдельные обращения к пути /google_api/ маскируются под загрузку CSS-файлов.
Что учитывать организациям
REF9334 связывают с семью отдельными кампаниями с 16 июня 2025 года; до KREMLIN группа также распространяла Pulsar RAT и Remcos RAT. Защитный механизм кампании проверяет доступность незарегистрированного домена: получив ответ, который может указывать на эмуляцию сети в песочнице, вредоносная программа аварийно завершает работу. Elastic зарегистрировала этот домен, что временно нарушило защитную логику KREMLIN и дало защитникам дополнительное время на поиск заражений.
Практический вывод для бизнеса — контролировать установку и разрешения расширений Chrome и Edge, отдельно проверять подозрительные JavaScript-вложения и оперативно изолировать рабочие станции с признаками выгрузки браузерных данных. Компрометация cookies и токенов сессии требует не только удаления вредоносного ПО, но и проверки активных сессий затронутых учётных записей.

