بدافزار بررسیهای مرورگر را دور میزند تا افزونههای Chrome و Edge را نصب کند
یک عملیات بدافزار بانکی فعال از اواسط سال 2025 از ابزاری به نام KREMLIN برای نصب افزونههای مخرب Chrome و Edge استفاده میکند که اعتبارنامهها، نشانههای جلسه و دادههای حساس را سرقت میکنند. [...]
یک عملیات بدافزار بانکی فعال از اواسط سال 2025 از ابزاری به نام KREMLIN برای نصب افزونههای مخرب Chrome و Edge استفاده میکند که اعتبارنامهها، نشانههای جلسه و دادههای حساس را سرقت میکنند.
محققان آزمایشگاه امنیتی Elastic دریافتند که افزونههای مخرب مکانیسمهای یکپارچگی Chromium را دور میزنند و در مرورگرها بارگذاری میشوند که گویی توسط کاربر تأیید شدهاند.
زنجیره آلودگی پس از اینکه کاربر هدف یک فایل جاوا اسکریپت را که به عنوان رسید بانکی، فاکتور، سابقه پرداخت یا سند تجاری پنهان شده است، باز می کند، شروع می شود.
پس از گذراندن بررسیهای ضد سندباکس، فایل هنگام دانلود همزمان Node.js، ایجاد پایداری در یک کار زمانبندیشده، و بازیابی مکان بار اضافی از یک قرارداد هوشمند اتریوم، یک خطای جعلی ایجاد میکند.
علیرغم این نام، KREMLIN با یک عملیات برزیلی مرتبط است که مسئول حداقل هفت کمپین از می 2025 است که از فریب هایی برای جعل هویت 12 بانک استفاده می کند.
یکی از ویژگیهای برجسته KREMLIN قابلیت نصب افزونهها در مرورگرهای کروم و اج بدون درخواست از کاربر برای تأیید آنها است.
منتظر می ماند تا مرورگر ببندد یا هنگامی که وضعیت بیکاری را تشخیص داد آن را خاتمه می دهد و سپس برنامه افزودنی را در فهرست های نمایه برنامه کپی می کند. در مرحله بعد، حالت توسعه دهنده را فعال می کند و برنامه افزودنی را به تنظیمات برگزیده ایمن Chromium اضافه می کند.
این بدافزار برای پنهان کردن فعالیت خود، از کلیدهای رمزگذاری استفاده میکند که مرورگر برای محافظت از دادههای حساس استفاده میکند و سپس بررسیهای یکپارچگی را که Chrome برای تشخیص تغییرات در تنظیمات برگزیده مرورگر استفاده میکند، دوباره ایجاد میکند.
این باعث میشود که افزونه مخرب برای مرورگر معتبر به نظر برسد، علیرغم اینکه کاربر هرگز آن را تأیید نکرده است، تکنیکی مستند اما به ندرت استفاده میشود.
Elastic توضیح می دهد: "KREMLIN از یک تکنیک مستند استفاده می کند که به ندرت در بدافزار مشاهده می شود: به صورت دستی افزونه را در فهرست های نمایه مرورگر کپی می کند و آن را در فایل Secure Preferences ثبت می کند."
«از آنجایی که Chromium از این ورودیها با بررسی یکپارچگی رمزنگاری محافظت میکند، بدافزار باید کلیدهای مورد نیاز را بازیابی کند و HMACهای مرتبط و هشهای رمزگذاریشده را بازسازی کند.»
پس از نصب، برنامه افزودنی به عنوان AVSync ظاهر می شود و اقدامات زیر را انجام می دهد:
محققان آزمایشگاههای امنیتی Elastic دریافتند که کمپینهای بدافزار KREMLIN از قراردادهای هوشمند اتریوم به عنوان حلکنندههای مرگ استفاده میکنند و همچنین از سرویس آرشیو اینترنت برای میزبانی بارهای پنهان در تصاویر JPEG سوء استفاده میکنند.
در کمپینهای اخیر، عامل تهدید از ابزار دسترسی از راه دور REMCOS استفاده کرد، اما عملیاتهای گذشته Pulsar RAT را تحت فشار قرار داد. به گفته محققان، این سوئیچ احتمالا به دلیل ویژگیهای غنیتر REMCOS بوده است.
با اتصال نقاط از طریق تجزیه و تحلیل زیرساخت و مصنوعات کد، محققان کیف پول اتریوم را پیدا کردند که قراردادهای هوشمند را مستقر و به روز می کرد.
به گفته محققان، این کیف پول به ترتیب 20800 USDT (Tether) و 19000 USDT را در حواله های ورودی و خروجی انجام می دهد. الاستیک 1515 سیستم آلوده را تایید کرده است که تقریبا همگی در برزیل قرار دارند.
این شرکت امنیتی با ثبت دامنه ای که بدافزار از آن به عنوان یک قناری ضد سندباکس استفاده می کرد، کمپین فعلی KREMLIN را مختل کرد و باعث توقف بارگیری به دلیل پرچم های نادرست در سیستم هایی شد که در غیر این صورت واجد شرایط آلودگی بودند.
محققان آزمایشگاههای امنیتی Elastic تاکتیکها و تکنیکهای مورد استفاده در حملات KREMLIN و همچنین مجموعهای از شاخصهای سازش را به اشتراک گذاشتند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
افزونههای فروشگاه وب کروم در حال سرقت اطلاعات رمزنگاری و مرورگر دستگیر شدند
افزونه Twitch با نصب 30 هزار توکن OAuth کاربران را در معرض دید قرار می دهد
بدافزار VoidStealer از طریق ترفند دیباگر، کلید اصلی کروم را میدزدد
صدها افزونه جعلی Chrome VPN ترافیک را از طریق یک پروکسی هدایت می کنند
گوگل کروم ممکن است بهزودی افزونههای New Tab hijacker را بهطور پیشفرض مسدود کند
متن اصلی (انگلیسی)
Malware bypasses browser checks to force install Chrome, Edge extensions
A banking malware operation active since mid-2025 has been using a toolkit named KREMLIN to install malicious Chrome and Edge extensions that steal credentials, session tokens, and sensitive data. [...]