
Wprowadzenie do problemu / definicja
KREMLIN to zaawansowane złośliwe oprogramowanie bankowe, którego głównym celem jest przejęcie danych uwierzytelniających i aktywnych sesji użytkowników bankowości elektronicznej. Kluczowym elementem kampanii jest złośliwe rozszerzenie instalowane w przeglądarkach Google Chrome i Microsoft Edge, pozwalające atakującym uzyskać dostęp nie tylko do loginów i haseł, ale również do cookies, pamięci sesyjnej oraz zawartości odwiedzanych stron.
To istotna zmiana względem klasycznych trojanów bankowych. Zamiast ograniczać się do prostego przechwytywania danych wpisywanych przez ofiarę, KREMLIN przejmuje warstwę przeglądarkową i może aktywnie manipulować tym, co użytkownik widzi oraz wysyła do serwisów finansowych.
W skrócie
- Kampania jest powiązana z operatorem śledzonym jako REF9334 i była obserwowana co najmniej od maja 2025 roku.
- Ataki wykorzystują wieloetapowy łańcuch infekcji oparty na skryptach JavaScript, instalatorze w C++ oraz złośliwym rozszerzeniu przeglądarki.
- Malware potrafi kraść poświadczenia, cookies, tokeny sesyjne, historię przeglądania, pełny kod HTML stron oraz wykonywać zrzuty ekranu.
- Infrastruktura sterująca częściowo korzysta z inteligentnych kontraktów Ethereum do dynamicznego wskazywania adresów C2 i kolejnych payloadów.
- Zdecydowana większość zaobserwowanych infekcji dotyczyła użytkowników z Brazylii.
Kontekst / historia
Mimo nazwy sugerującej inne skojarzenia geopolityczne, analiza kampanii wskazuje na silne powiązanie z Brazylią. Przynęty wykorzystywane w atakach podszywają się pod lokalne banki, dokumenty finansowe i komunikaty systemowe, a część artefaktów technicznych została przygotowana w języku portugalskim.
Badacze wskazują, że operatorzy prowadzili co najmniej kilka kampanii na przestrzeni około 15 miesięcy. We wcześniejszych etapach wykorzystywano także znane narzędzia zdalnego dostępu, takie jak Pulsar RAT i Remcos RAT, jednak z czasem aktywność ewoluowała w kierunku bardziej wyspecjalizowanego modelu nastawionego na przejmowanie sesji przeglądarkowych oraz obchodzenie zabezpieczeń Chromium.
Przełomowym etapem była zmiana wdrożona w maju 2026 roku, kiedy przestępcy zaczęli wykorzystywać inteligentne kontrakty Ethereum jako mechanizm przekazywania informacji o infrastrukturze dowodzenia. Taki model utrudnia szybkie wyłączenie kampanii, ponieważ konfiguracja nie jest przechowywana wyłącznie w tradycyjnych domenach czy statycznych plikach konfiguracyjnych.
Analiza techniczna
Infekcja rozpoczyna się od pliku JavaScript podszywającego się pod dokument, potwierdzenie bankowe lub fakturę. Po uruchomieniu przez ofiarę loader wyświetla fałszywy komunikat błędu, aby zwiększyć wiarygodność przynęty, a następnie sprawdza, czy działa w środowisku analitycznym lub sandboxie.
Mechanizmy antyanalityczne obejmują ocenę liczby plików na pulpicie, analizę uruchomionych procesów, parametrów sprzętowych oraz testy sieciowe. Jeżeli środowisko wygląda podejrzanie, malware przerywa działanie, utrudniając analizę i detekcję.
Po przejściu weryfikacji zagrożenie ustanawia trwałość, między innymi poprzez zaplanowane zadania, i pobiera kolejne komponenty. W dalszym etapie wykorzystuje dane odczytane z inteligentnego kontraktu Ethereum do pobrania aktualnych lokalizacji payloadów oraz adresów serwerów kontrolnych. Wśród dostarczanych elementów znajdują się instalator rozszerzenia, komponent injector .NET oraz legalny plik wykonywalny używany do DLL sideloadingu.
Najbardziej niebezpiecznym elementem jest instalacja złośliwego rozszerzenia bez użycia oficjalnego sklepu i bez standardowej zgody użytkownika. Malware kopiuje pliki dodatku bezpośrednio do profili Chrome i Edge, a następnie modyfikuje plik Secure Preferences. Aby obejść zabezpieczenia integralności Chromium, regeneruje odpowiednie wartości HMAC oraz nowsze hashe związane z mechanizmami ochrony konfiguracji przeglądarki.
Rozszerzenie podszywające się pod legalny komponent żąda szerokich uprawnień, obejmujących dostęp do kart, cookies, storage i interfejsu webRequest. Po instalacji tworzy unikalny identyfikator ofiary i zestawia kanał WebSocket z serwerem C2, co pozwala operatorowi wydawać polecenia w czasie rzeczywistym.
- kradzież cookies, sessionStorage i localStorage,
- pobieranie historii przeglądania,
- enumerację otwartych kart i domen,
- wykonywanie zrzutów ekranu aktywnej karty,
- wyciąganie pełnego kodu HTML strony,
- wstrzykiwanie kontrolowanej treści HTML do odwiedzanych witryn.
Dodatkowo rozszerzenie odpytuje ukryte endpointy udające pliki CSS, z których pobiera reguły przechwytywania ruchu, przekierowania oraz inne parametry operacyjne. To daje atakującym dużą elastyczność i umożliwia dynamiczną modyfikację zachowania malware bez konieczności ponownej infekcji systemu.
Konsekwencje / ryzyko
KREMLIN stanowi poważne zagrożenie, ponieważ umożliwia przejmowanie już uwierzytelnionych sesji użytkowników. Oznacza to, że nawet mechanizmy MFA mogą nie zapewnić pełnej ochrony, jeżeli przestępca przejmuje aktywną sesję po zakończonym procesie logowania.
Dostęp do cookies, tokenów sesyjnych i pełnej zawartości stron otwiera drogę do ataków typu man-in-the-browser. Atakujący może nie tylko obserwować działania ofiary, ale również manipulować treścią stron, podmieniać formularze i potencjalnie wpływać na przebieg transakcji finansowych w czasie rzeczywistym.
Dla instytucji finansowych oznacza to większe ryzyko fraudów, trudniejszą analizę incydentów oraz konieczność korelowania telemetrii z wielu warstw: endpointu, przeglądarki i aplikacji webowej. Dodatkowym utrudnieniem jest wykorzystanie blockchainu jako elementu infrastruktury sterującej, co komplikuje standardowe działania blokujące i utrudnia szybkie zakłócenie kampanii.
Rekomendacje
Organizacje powinny traktować ochronę przeglądarek jako integralny element bezpieczeństwa stacji roboczych. Szczególnie ważne jest monitorowanie zmian w profilach Chrome i Edge, wykrywanie nieautoryzowanych modyfikacji plików konfiguracyjnych oraz alertowanie na nagłe włączenie trybu deweloperskiego rozszerzeń.
- wdrożenie detekcji dla uruchamiania podejrzanych plików JavaScript,
- monitorowanie tworzenia zaplanowanych zadań i nietypowych mechanizmów trwałości,
- wykrywanie prób DLL sideloadingu z użyciem legalnych binariów,
- blokowanie instalacji rozszerzeń spoza zaufanych źródeł,
- stosowanie list dozwolonych dodatków w politykach przedsiębiorstwa,
- analiza anomalii sesyjnych i zmian fingerprintu klienta w systemach bankowych.
Z perspektywy użytkownika końcowego kluczowe znaczenie ma ostrożność wobec plików udających dokumenty, ograniczanie lokalnych uprawnień administracyjnych oraz szybkie reagowanie na symptomy kompromitacji, takie jak pojawienie się nieznanych rozszerzeń lub samoczynnie aktywowany tryb deweloperski przeglądarki.
W przypadku podejrzenia infekcji należy odizolować stację roboczą, zabezpieczyć artefakty przeglądarki do analizy, unieważnić aktywne sesje, wymusić ponowne logowanie oraz przeprowadzić rotację poświadczeń. Samo usunięcie rozszerzenia nie powinno być traktowane jako pełne usunięcie zagrożenia.
Podsumowanie
KREMLIN pokazuje, że nowoczesny malware bankowy coraz częściej koncentruje się na pełnym przejęciu środowiska przeglądarkowego, a nie jedynie na kradzieży loginu i hasła. Połączenie technik antyanalitycznych, DLL sideloadingu, manipulacji plikami Secure Preferences oraz dynamicznej konfiguracji opartej na Ethereum tworzy dojrzały i trudny do neutralizacji model ataku.
Dla zespołów bezpieczeństwa oznacza to potrzebę dokładniejszego monitorowania integralności przeglądarek, rozszerzeń i zachowań użytkowników. W sektorze finansowym szczególnego znaczenia nabiera dziś wykrywanie przejęcia sesji i nadużyć realizowanych już po poprawnym uwierzytelnieniu klienta.
Źródła
- Elastic Security Labs — The extension you never installed: KREMLIN forges Chrome’s own integrity checks to steal banking sessions — https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware
- The Hacker News — KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens — https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
- Synacktiv — Phantom Extension — https://www.synacktiv.com/en/publications/phantom-extension-backdooring-chrome-through-uncharted-pathways