پرش به محتوای اصلی

مرورگرهای کروم و اج توسط بدافزار KREMLIN به دلیل سرقت اطلاعات اعتبار و جلسه توکن ربوده شدند

تک‌رادار۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۱۳:۳۵حدود 2 دقیقه مطالعه

بدافزار KREMLIN هیچ ربطی به روسیه ندارد - این یک کمپین برزیلی است.

Elastic Security Labs REF9334 را کشف کرد، یک کمپین بدافزار بانکی برزیلی فعال از می 2025

بدافزار "Kremlin" اسناد جعلی و افزونه های مخرب Chrome/Edge را برای سرقت داده های بانکی به کار می گیرد.

1515 عفونت یافت شد، 98 درصد در برزیل محققان امنیتی Elastic Security Labs یک کمپین بدافزار بانکی جدید برزیلی را کشف کردند که از افزونه های مرورگر برای به خطر انداختن کاربران و سرقت اطلاعات حساس استفاده می کند.

در گزارشی عمیق که در اوایل این هفته منتشر شد، محققان گفتند که این کمپین حداقل از ماه می 2025 فعال بوده است. این کمپین با نام REF9334 از بانکداری، فاکتورها و اسناد تجاری جعلی استفاده می کند تا قربانیان را برای نصب بدافزار فریب دهد که به نوبه خود، یک برنامه افزودنی مخرب را در مرورگرهای کروم و اج مستقر می کند.

محققان نام این بدافزار را کرملین گذاشته‌اند و می‌گویند که می‌تواند اعتبار مرورگر، کوکی‌ها، اطلاعات جلسه، نظارت بر فعالیت مرورگر، گرفتن اسکرین شات و سرقت اطلاعات از وب‌سایت‌هایی را که قربانیان بازدید می‌کنند، بدزدد. اما هدف این کمپین در درجه اول هدف قرار دادن کاربران بانک های برزیلی است.

هزار قربانی

بدافزار واقعا تلاش می کند تا در محیط هدف پنهان شود و باقی بماند. به عنوان مثال، ابتدا بررسی می کند که آیا در یک جعبه شنی قرار دارد یا خیر - به سادگی اجرا نمی شود. اگر درعوض تشخیص دهد که روی رایانه کاربر واقعی اجرا می‌شود، افزونه‌ای را با نام «AVSync System Inc» مستقر می‌کند. در تلاش برای فریب قربانی به این فکر که یک افزونه آنتی ویروس در حال اجرا در مرورگر دارد.

همچنین از سرور C2 ثابت استفاده نمی‌کند، بلکه اطلاعات را روی بلاک‌چین اتریوم ذخیره می‌کند، زیرا از این طریق مختل کردن ارتباط بین اپراتورها و ماشین‌های آلوده بسیار سخت‌تر است.

در طی تحقیقات خود، محققان Elastic توانستند دامنه ای را که بدافزار استفاده می کرد تحت کنترل درآورند و متوجه شدند که 1515 سیستم را آلوده کرده است. تقریبا همه آنها (98٪) در برزیل قرار داشتند. آنها همچنین توانستند دامنه قناری شبکه را ثبت کنند و آن را به میزبان وب خود نشان دهند، که منجر به این شد که لودر آن را در یک sandbox فرض کند. الاستیک توضیح داد که این همچنین به این معنی است که "عفونت ها از دسترسی اولیه عبور نکرده اند."

فهرست کامل شاخص‌های سازش را می‌توانید در این لینک پیدا کنید.

از طریق The Hacker News

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Chrome and Edge browsers hijacked by KREMLIN malware for credential and token session theft

The KREMLIN malware has nothing to do with Russia - it is a Brazilian campaign.

همه‌ی اخبار فناوری