مرورگرهای کروم و اج توسط بدافزار KREMLIN به دلیل سرقت اطلاعات اعتبار و جلسه توکن ربوده شدند
بدافزار KREMLIN هیچ ربطی به روسیه ندارد - این یک کمپین برزیلی است.
Elastic Security Labs REF9334 را کشف کرد، یک کمپین بدافزار بانکی برزیلی فعال از می 2025
بدافزار "Kremlin" اسناد جعلی و افزونه های مخرب Chrome/Edge را برای سرقت داده های بانکی به کار می گیرد.
1515 عفونت یافت شد، 98 درصد در برزیل محققان امنیتی Elastic Security Labs یک کمپین بدافزار بانکی جدید برزیلی را کشف کردند که از افزونه های مرورگر برای به خطر انداختن کاربران و سرقت اطلاعات حساس استفاده می کند.
در گزارشی عمیق که در اوایل این هفته منتشر شد، محققان گفتند که این کمپین حداقل از ماه می 2025 فعال بوده است. این کمپین با نام REF9334 از بانکداری، فاکتورها و اسناد تجاری جعلی استفاده می کند تا قربانیان را برای نصب بدافزار فریب دهد که به نوبه خود، یک برنامه افزودنی مخرب را در مرورگرهای کروم و اج مستقر می کند.
محققان نام این بدافزار را کرملین گذاشتهاند و میگویند که میتواند اعتبار مرورگر، کوکیها، اطلاعات جلسه، نظارت بر فعالیت مرورگر، گرفتن اسکرین شات و سرقت اطلاعات از وبسایتهایی را که قربانیان بازدید میکنند، بدزدد. اما هدف این کمپین در درجه اول هدف قرار دادن کاربران بانک های برزیلی است.
هزار قربانی
بدافزار واقعا تلاش می کند تا در محیط هدف پنهان شود و باقی بماند. به عنوان مثال، ابتدا بررسی می کند که آیا در یک جعبه شنی قرار دارد یا خیر - به سادگی اجرا نمی شود. اگر درعوض تشخیص دهد که روی رایانه کاربر واقعی اجرا میشود، افزونهای را با نام «AVSync System Inc» مستقر میکند. در تلاش برای فریب قربانی به این فکر که یک افزونه آنتی ویروس در حال اجرا در مرورگر دارد.
همچنین از سرور C2 ثابت استفاده نمیکند، بلکه اطلاعات را روی بلاکچین اتریوم ذخیره میکند، زیرا از این طریق مختل کردن ارتباط بین اپراتورها و ماشینهای آلوده بسیار سختتر است.
در طی تحقیقات خود، محققان Elastic توانستند دامنه ای را که بدافزار استفاده می کرد تحت کنترل درآورند و متوجه شدند که 1515 سیستم را آلوده کرده است. تقریبا همه آنها (98٪) در برزیل قرار داشتند. آنها همچنین توانستند دامنه قناری شبکه را ثبت کنند و آن را به میزبان وب خود نشان دهند، که منجر به این شد که لودر آن را در یک sandbox فرض کند. الاستیک توضیح داد که این همچنین به این معنی است که "عفونت ها از دسترسی اولیه عبور نکرده اند."
فهرست کامل شاخصهای سازش را میتوانید در این لینک پیدا کنید.
از طریق The Hacker News
متن اصلی (انگلیسی)
Chrome and Edge browsers hijacked by KREMLIN malware for credential and token session theft
The KREMLIN malware has nothing to do with Russia - it is a Brazilian campaign.