KREMLIN ubacuje zlonamernu ekstenziju u Chrome i Edge

Elastic Security Labs je opisao do sada nedokumentovanu operaciju brazilskog bankarskog malvera KREMLIN, koju prati kao REF9334. Akter je aktivan najmanje od maja 2025, koristi mamce koji oponašaju dvanaest brazilskih banaka i instalira zlonamernu ekstenziju u Google Chrome i Microsoft Edge radi krađe akreditiva, tokena sesije i drugih podataka pregledača.
Lanac napada počinje JavaScript datotekom maskiranom u bankarski, fakturisni ili poslovni dokument koji žrtva ručno pokrene. Višefazni učitavač potom proverava da li radi u sandboxu ili virtuelnoj mašini, preuzima dodatne komponente i nastavlja samo ako provere ne ukažu na analitičko okruženje.
Ethereum ugovori kao promenljiva infrastruktura
Druga faza uspostavlja trajnost zakazanim zadatkom, sa Ethereum pametnog ugovora pribavlja lokacije za preuzimanje, preuzima binarne datoteke i pokreće narednu fazu. Prelazak na Ethereum ugovore zabeležen je 19. maja 2026, što akteru omogućava da dinamički menja C2 krajnje tačke i lokacije tereta.
Među preuzetim komponentama su instalater ekstenzije, .NET PE Injector i legitimni program SentinelOne „SentinelMemoryScanner.exe”. C++ instalater koristi taj program za DLL sideloading nepotpisanog glavnog tereta koji se predstavlja kao „SentinelAgentCore.dll”. DLL proverava pokrenute procese, broj procesora i količinu RAM-a; prekida rad ako prepozna određena imena procesa ili sistem nema dva CPU-a odnosno više od 3 GB RAM-a.
Kako ekstenzija preuzima podatke pregledača
KREMLIN preko istog Ethereum ugovora dobija domene volmira[.]site i zaviro[.]online, kao i verziju 1.0.0 i ID ekstenzije „AVSync System Inc.”. Arhiva se preuzima kada lokalna instalacija ne postoji ili se njena verzija razlikuje od prijavljene verzije.
Za instalaciju u Chromium pregledače koristi javno opisanu tehniku Phantom Extension i GhostChrome-X. Menjanjem datoteke Secure Preferences, uključivanjem režima za programere i falsifikovanjem metapodataka u objektu „protection.macs”, malver zaobilazi mehanizam integriteta i registruje ekstenziju bez aktiviranja predviđene zaštite. U širem kontekstu, Google zatvorio 370 grešaka Chrome pregledača pokazuje da bezbednost Chrome ekosistema zavisi i od brzog otklanjanja ranjivosti i od kontrole promena lokalnih podešavanja.
Nakon instalacije, ekstenzija traži pristup karticama, kolačićima, skladištu i webRequest API-ju, stvara jedinstveni identifikator žrtve i komunicira sa C2 serverom putem WebSocket kanala. Može da snima aktivnu karticu, popisuje otvorene stranice, izdvaja cookies, sessionStorage i localStorage, šalje HTML sadržaj stranice i preuzima sadržaj koji kontroliše napadač. Periodično se obraća putanji „/google_api/” zahtevima maskiranim kao preuzimanje CSS datoteka.
Signal za timove koji štite krajnje tačke
Elastic je registrovao domen koji malver koristi kao mrežni mamac i uočio 1.515 zaraženih sistema koji su pokušali da mu pristupe; više od 98% geolocirano je u Brazilu. Kada takav domen vrati važeći odgovor, malver pretpostavlja simulirano mrežno okruženje i namerno se ruši, a registracija domena privremeno je oslabila taj odbrambeni mehanizam kampanje.
Za poslovanje je praktičan zaključak da nadzor pregledača treba da obuhvati dozvole i poreklo ekstenzija, neuobičajene izmene Secure Preferences, zakazane zadatke i komunikaciju prema sumnjivim domenima. Krađa tokena sesije može zaobići potrebu za ponovnim unosom lozinke, pa incidentni postupci treba da predvide opoziv aktivnih sesija i proveru zahvaćenih profila pregledača.

