Retour

Le malware KREMLIN contourne les protections des navigateurs pour cibler les banques brésiliennes

En un coup d'œil

  • Le malware KREMLIN est actif depuis au moins mai 2025.
  • Le malware installe des extensions Chrome et Edge sans approbation de l'utilisateur.
  • Environ 1 515 systèmes au Brésil ont été identifiés comme infectés.

Une opération de malware suivie sous le nom de REF9334 a été identifiée comme ciblant les utilisateurs bancaires brésiliens en installant des extensions de navigateur non autorisées et en volant des données sensibles. La campagne, utilisant un kit d'outils nommé KREMLIN, est active depuis plus d'un an et a été perturbée par des chercheurs en sécurité.

Le processus d'infection commence lorsqu'une victime ouvre un fichier JavaScript déguisé en reçu bancaire légitime, facture ou document commercial. Après exécution, le malware attend que le navigateur se ferme ou le force à s'arrêter s'il est inactif, puis copie une extension malveillante dans le répertoire de profil de l'utilisateur. Le mode développeur est activé, et le malware falsifie des HMAC et des hachages chiffrés pour faire apparaître l'extension comme authentique.

KREMLIN est conçu pour contourner les vérifications d'intégrité des navigateurs basés sur Chromium, lui permettant d'installer des extensions sur Chrome et Edge sans le consentement de l'utilisateur. Une fois installée, l'extension est capable de voler des cookies, des jetons de session et des données de saisie de formulaires, ainsi que de capturer des captures d'écran, l'historique de navigation et d'intercepter des requêtes HTTP. Elle peut également injecter du HTML, rediriger les clics des utilisateurs et recevoir des commandes via des connexions WebSocket.

Le kit d'outils exfiltre en outre des bases de données de navigateur, des cookies, des listes d'extensions installées et des clés cryptographiques liées aux applications. Le malware utilise des contrats intelligents Ethereum comme méthode pour récupérer les emplacements de charge utile et les configurations de commande et de contrôle, rendant son infrastructure plus résiliente aux efforts de démantèlement.

Ce que montrent les chiffres

  • REF9334 est actif depuis au moins mai 2025.
  • Elastic Security Labs a identifié environ 1 515 systèmes infectés.
  • Le kit d'outils a été observé dans sept campagnes sur 15 mois.

Elastic Security Labs a rapporté que presque tous les 1 515 systèmes infectés étaient situés au Brésil. L'opération n'est pas liée à la Russie, malgré le nom du kit d'outils, et cible spécifiquement les utilisateurs des services bancaires brésiliens.

La campagne a été perturbée lorsque Elastic Security Labs a enregistré le domaine sandbox-canary du malware. Cette action a conduit le chargeur de malware à interrompre son processus sur les machines infectées, stoppant effectivement la propagation et l'activité ultérieure du kit d'outils sur ces systèmes.

Le kit d'outils KREMLIN a été observé à travers sept campagnes distinctes sur une période de 15 mois. Son auteur, utilisant le pseudonyme Kr3mlin4rt1st, a développé le kit d'outils pour cibler les utilisateurs bancaires au Brésil par le biais de méthodes répétées et évolutives.

Les chercheurs en sécurité continuent de surveiller la situation et d'analyser les méthodes utilisées par KREMLIN. L'incident met en évidence les risques persistants des malwares ciblant les extensions de navigateur et la nécessité d'une vigilance continue dans le secteur bancaire.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.