KREMLIN захватывает браузеры бразильских банковских клиентов

Неизвестный прежде набор банковского вредоносного ПО KREMLIN действует как минимум с мая 2025 года. Elastic Security Labs отслеживает операцию под обозначением REF9334, а исследователи Cyril François и Andrew Pease описали её для The Hacker News. Целями стали клиенты примерно 12 банков: из 1515 обнаруженных заражённых систем свыше 98% находились в Бразилии. KREMLIN похищает учётные данные, токены сеансов и содержимое Google Chrome и Microsoft Edge.
KREMLIN захватывает браузеры бразильских банковских клиентов
Изображение носит иллюстративный характер

Заражение начинается не с автоматического взлома: пользователь сам запускает JavaScript-файл, замаскированный под банковский, корпоративный документ или счёт. Многоступенчатый загрузчик ищет признаки песочницы и виртуальной машины, проверяет запущенные процессы по жёстко заданному списку, число процессоров и объём оперативной памяти. При обнаружении запрещённого процесса, менее двух CPU либо не более 3 ГБ RAM программа прекращает работу. Если проверки пройдены, она загружает следующие компоненты.
Вторая стадия закрепляется через запланированную задачу, получает адреса загрузки из смарт-контракта Ethereum, скачивает нужные двоичные файлы и запускает третью стадию; в этом участке цепочки также фигурирует NET PE Injector. Переход к смарт-контрактам был зафиксирован 19 мая 2026 года. Такой способ, известный как dead-drop resolution, позволяет менять расположение управляющей инфраструктуры и полезной нагрузки без выпуска новой версии загрузчика.
Для DLL sideloading злоумышленники используют легитимный файл SentinelOne SentinelMemoryScanner.exe. Рядом с ним размещается неподписанная вредоносная библиотека, выдающая себя за SentinelAgentCore.dll. Доверенный исполняемый файл загружает подмену, после чего KREMLIN снова проверяет среду и переходит к установке браузерного компонента.
Адреса volmira[.]site и zaviro[.]online извлекаются через смарт-контракт Ethereum. С volmira[.]site вредонос получает параметры расширения: название AVSync System Inc., версию 1.0.0 и идентификатор ndpbidppejfanjbhfgjlohfanbfbklff. ZIP-архив скачивается, только если расширение отсутствует либо установленная версия отличается.
Техники Phantom Extension и GhostChrome-X позволяют зарегистрировать расширение в Chromium-браузерах в обход Secure Preferences. KREMLIN изменяет файл Secure Preferences, включает режим разработчика, подделывает метаданные в JSON-объекте protection.macs, пересчитывает HMAC и хеши, зашифрованные механизмом App-Bound. В результате Chrome и Edge принимают постороннее расширение без обычного срабатывания защиты целостности.
AVSync System Inc. запрашивает доступ к вкладкам, cookies, хранилищу и API webRequest. Оно создаёт уникальный идентификатор жертвы, сохраняет его в браузере и прикладывает к обращениям на C2-сервер luizestrelhashapr[.]online:443. Оператор получает cookies, локальное хранилище, историю за последние 15 дней, снимки экрана, полный HTML страниц, сведения об открытых вкладках и перехваченные HTTP-запросы.
Управляющие маршруты замаскированы под CSS-файлы:
    []
108766d0.css — cookies и данные хранилища;
[]41f7b187.css — идентификаторы вкладок, домены и состояние активной вкладки;
[]b83fa72d.css — сжатая история браузера за 15 дней;
[]0f51ad2f.css — сжатый JPEG-снимок, URL страницы и ID клиента;
[]e4cce14e.css — сжатый HTML всей страницы, её URL и ID клиента;
[]6c0c92f6.css — перехваченные запросы;
[]81d47cb6.css — целевые домены и правила HTTP-перехвата;
[]a98cb43d.css — правила перенаправления с конечными URL.

История операции шире нынешней банковской кампании. С мая 2025 года её участники устанавливали вредоносные расширения и распространяли Pulsar RAT и Remcos RAT; начиная с 16 июня 2025 года группу связали с семью отдельными кампаниями. В конце августа 2026 года похожий способ скрытой установки расширения, по сообщениям исследователей, применил связанный с Китаем актор APT31. В той операции набор эксплойтов BlueMoon задействовал позднее исправленные уязвимости нулевого дня в Chrome и Windows, чтобы установить похищавшее учётные данные расширение GemStone.
У KREMLIN имелась необычная проверка сети: программа запрашивала страницу на незарегистрированном домене. Получение корректного ответа означало, что соединение, вероятно, имитирует песочница, и вредонос намеренно аварийно завершался. Elastic зарегистрировала этот canary-домен, нарушила работу проверки и увидела обращения заражённых машин. Конечный компонент KREMLIN на них сохранился, однако защита кампании временно ослабла, оставив специалистам больше времени на обнаружение и очистку узлов.
Для поиска заражения следует проверять обращения к volmira[.]site, zaviro[.]online и luizestrelhashapr[.]online:443, наличие расширения ndpbidppejfanjbhfgjlohfanbfbklff версии 1.0.0, подозрительное соседство SentinelMemoryScanner.exe с SentinelAgentCore.dll, изменения Secure Preferences и перечисленные восемь маршрутов .css. Отдельной проверки требуют запланированные задачи, включённый без ведома пользователя режим разработчика Chrome или Edge и исходящие соединения процессов SentinelOne с неизвестной инфраструктурой.


Новое на сайте

Ссылка