پرش به محتوای اصلی

بدافزار بررسی‌های مرورگر را دور می‌زند تا افزونه‌های Chrome و Edge را نصب کند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۲۲:۲۰حدود 3 دقیقه مطالعه

یک عملیات بدافزار بانکی فعال از اواسط سال 2025 از ابزاری به نام KREMLIN برای نصب افزونه‌های مخرب Chrome و Edge استفاده می‌کند که اعتبارنامه‌ها، نشانه‌های جلسه و داده‌های حساس را سرقت می‌کنند. [...]

یک عملیات بدافزار بانکی فعال از اواسط سال 2025 از ابزاری به نام KREMLIN برای نصب افزونه‌های مخرب Chrome و Edge استفاده می‌کند که اعتبارنامه‌ها، نشانه‌های جلسه و داده‌های حساس را سرقت می‌کنند.

محققان آزمایشگاه امنیتی Elastic دریافتند که افزونه‌های مخرب مکانیسم‌های یکپارچگی Chromium را دور می‌زنند و در مرورگرها بارگذاری می‌شوند که گویی توسط کاربر تأیید شده‌اند.

زنجیره آلودگی پس از اینکه کاربر هدف یک فایل جاوا اسکریپت را که به عنوان رسید بانکی، فاکتور، سابقه پرداخت یا سند تجاری پنهان شده است، باز می کند، شروع می شود.

پس از گذراندن بررسی‌های ضد سندباکس، فایل هنگام دانلود همزمان Node.js، ایجاد پایداری در یک کار زمان‌بندی‌شده، و بازیابی مکان بار اضافی از یک قرارداد هوشمند اتریوم، یک خطای جعلی ایجاد می‌کند.

علیرغم این نام، KREMLIN با یک عملیات برزیلی مرتبط است که مسئول حداقل هفت کمپین از می 2025 است که از فریب هایی برای جعل هویت 12 بانک استفاده می کند.

یکی از ویژگی‌های برجسته KREMLIN قابلیت نصب افزونه‌ها در مرورگرهای کروم و اج بدون درخواست از کاربر برای تأیید آن‌ها است.

منتظر می ماند تا مرورگر ببندد یا هنگامی که وضعیت بیکاری را تشخیص داد آن را خاتمه می دهد و سپس برنامه افزودنی را در فهرست های نمایه برنامه کپی می کند. در مرحله بعد، حالت توسعه دهنده را فعال می کند و برنامه افزودنی را به تنظیمات برگزیده ایمن Chromium اضافه می کند.

این بدافزار برای پنهان کردن فعالیت خود، از کلیدهای رمزگذاری استفاده می‌کند که مرورگر برای محافظت از داده‌های حساس استفاده می‌کند و سپس بررسی‌های یکپارچگی را که Chrome برای تشخیص تغییرات در تنظیمات برگزیده مرورگر استفاده می‌کند، دوباره ایجاد می‌کند.

این باعث می‌شود که افزونه مخرب برای مرورگر معتبر به نظر برسد، علیرغم اینکه کاربر هرگز آن را تأیید نکرده است، تکنیکی مستند اما به ندرت استفاده می‌شود.

Elastic توضیح می دهد: "KREMLIN از یک تکنیک مستند استفاده می کند که به ندرت در بدافزار مشاهده می شود: به صورت دستی افزونه را در فهرست های نمایه مرورگر کپی می کند و آن را در فایل Secure Preferences ثبت می کند."

«از آنجایی که Chromium از این ورودی‌ها با بررسی یکپارچگی رمزنگاری محافظت می‌کند، بدافزار باید کلیدهای مورد نیاز را بازیابی کند و HMAC‌های مرتبط و هش‌های رمزگذاری‌شده را بازسازی کند.»

پس از نصب، برنامه افزودنی به عنوان AVSync ظاهر می شود و اقدامات زیر را انجام می دهد:

محققان آزمایشگاه‌های امنیتی Elastic دریافتند که کمپین‌های بدافزار KREMLIN از قراردادهای هوشمند اتریوم به عنوان حل‌کننده‌های مرگ استفاده می‌کنند و همچنین از سرویس آرشیو اینترنت برای میزبانی بارهای پنهان در تصاویر JPEG سوء استفاده می‌کنند.

در کمپین‌های اخیر، عامل تهدید از ابزار دسترسی از راه دور REMCOS استفاده کرد، اما عملیات‌های گذشته Pulsar RAT را تحت فشار قرار داد. به گفته محققان، این سوئیچ احتمالا به دلیل ویژگی‌های غنی‌تر REMCOS بوده است.

با اتصال نقاط از طریق تجزیه و تحلیل زیرساخت و مصنوعات کد، محققان کیف پول اتریوم را پیدا کردند که قراردادهای هوشمند را مستقر و به روز می کرد.

به گفته محققان، این کیف پول به ترتیب 20800 USDT (Tether) و 19000 USDT را در حواله های ورودی و خروجی انجام می دهد. الاستیک 1515 سیستم آلوده را تایید کرده است که تقریبا همگی در برزیل قرار دارند.

این شرکت امنیتی با ثبت دامنه ای که بدافزار از آن به عنوان یک قناری ضد سندباکس استفاده می کرد، کمپین فعلی KREMLIN را مختل کرد و باعث توقف بارگیری به دلیل پرچم های نادرست در سیستم هایی شد که در غیر این صورت واجد شرایط آلودگی بودند.

محققان آزمایشگاه‌های امنیتی Elastic تاکتیک‌ها و تکنیک‌های مورد استفاده در حملات KREMLIN و همچنین مجموعه‌ای از شاخص‌های سازش را به اشتراک گذاشتند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

افزونه‌های فروشگاه وب کروم در حال سرقت اطلاعات رمزنگاری و مرورگر دستگیر شدند

افزونه Twitch با نصب 30 هزار توکن OAuth کاربران را در معرض دید قرار می دهد

بدافزار VoidStealer از طریق ترفند دیباگر، کلید اصلی کروم را می‌دزدد

صدها افزونه جعلی Chrome VPN ترافیک را از طریق یک پروکسی هدایت می کنند

گوگل کروم ممکن است به‌زودی افزونه‌های New Tab hijacker را به‌طور پیش‌فرض مسدود کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Malware bypasses browser checks to force install Chrome, Edge extensions

A banking malware operation active since mid-2025 has been using a toolkit named KREMLIN to install malicious Chrome and Edge extensions that steal credentials, session tokens, and sensitive data. [...]

همه‌ی اخبار سیاست