
Wprowadzenie do problemu / definicja
KREMLIN to nowo opisana rodzina złośliwego oprogramowania bankowego, ukierunkowana głównie na użytkowników w Brazylii. Kampania wykorzystuje wieloetapowy łańcuch infekcji, którego kluczowym elementem jest instalacja złośliwego rozszerzenia w przeglądarkach Google Chrome i Microsoft Edge w celu przejęcia poświadczeń, ciasteczek, tokenów sesyjnych oraz innych danych przetwarzanych przez przeglądarkę.
W skrócie
Aktywność KREMLIN obserwowana jest co najmniej od maja 2025 roku. Operatorzy podszywają się pod banki, dokumenty firmowe i faktury, aby nakłonić ofiarę do ręcznego uruchomienia pliku JavaScript. Następnie uruchamiany jest łańcuch loaderów, które pobierają kolejne komponenty, utrzymują trwałość w systemie i instalują złośliwe rozszerzenie przeglądarkowe.
Na szczególną uwagę zasługuje obejście mechanizmów integralności Chromium oraz wykorzystanie inteligentnych kontraktów Ethereum do ukrywania i dynamicznego aktualizowania infrastruktury dowodzenia i kontroli. Badacze wskazują również na dużą skalę kampanii oraz dominację ofiar z rynku brazylijskiego.
Kontekst / historia
Operacja została powiązana z aktywnością śledzoną jako REF9334. Z ustaleń badaczy wynika, że grupa od dłuższego czasu prowadzi kampanie wymierzone w klientów instytucji finansowych, korzystając także z narzędzi zdalnego dostępu. Zmiana infrastruktury na model wykorzystujący smart kontrakty Ethereum miała nastąpić 19 maja 2026 roku, co wskazuje na próbę utrudnienia blokowania zaplecza ataku.
Scenariusz ataku opiera się na znanym schemacie socjotechnicznym: fałszywe dokumenty, przynęty związane z bankowością i rozliczeniami oraz ręczne uruchomienie pozornie nieszkodliwego pliku. KREMLIN wyróżnia się jednak tym, że nie ogranicza się do kradzieży haseł, lecz koncentruje się na przejęciu pełnego kontekstu pracy użytkownika w przeglądarce.
Analiza techniczna
Początkowy wektor infekcji wykorzystuje plik JavaScript podszywający się pod dokument. Po uruchomieniu wykonywany jest loader sprawdzający, czy środowisko nie jest piaskownicą lub maszyną wirtualną. Jeśli system przejdzie weryfikację, malware pobiera i uruchamia kolejne moduły.
Drugi etap odpowiada za ustanowienie trwałości, m.in. przez zaplanowane zadania, odczyt lokalizacji pobierania z kontraktu Ethereum oraz dostarczenie dalszych komponentów. Wśród nich znajdują się instalator złośliwego rozszerzenia, injector .NET oraz legalny plik wykonywalny używany do DLL sideloadingu.
Kluczowy komponent napisany w C++ ładuje niepodpisaną bibliotekę podszywającą się pod legalny moduł. Przed rozpoczęciem działania malware ponownie przeprowadza kontrole antyanalityczne, sprawdzając uruchomione procesy i parametry sprzętowe, takie jak liczba rdzeni CPU czy ilość dostępnej pamięci RAM.
Najważniejszym elementem kampanii jest instalacja złośliwego rozszerzenia dla Chrome i Edge. KREMLIN wykorzystuje publicznie opisaną technikę obejścia integralności Chromium poprzez modyfikację pliku Secure Preferences, aktywację trybu deweloperskiego oraz aktualizację struktury protection.macs z podrobionymi metadanymi. Dzięki temu rozszerzenie może zostać zarejestrowane bez typowych alertów bezpieczeństwa.
Po instalacji rozszerzenie uzyskuje szerokie uprawnienia do kart, cookies, storage oraz interfejsów żądań sieciowych. Może między innymi wykonywać zrzuty ekranu aktywnej karty, wyliczać otwarte domeny i zakładki, kraść cookies, localStorage i sessionStorage, pobierać kod HTML stron, odświeżać konfigurację oraz przechwytywać wybrane żądania HTTP.
Dodatkowym utrudnieniem dla obrońców jest zastosowanie mechanizmu dead drop resolver opartego na blockchainie. Zamiast stałych adresów C2 malware odpytuje inteligentny kontrakt Ethereum w celu uzyskania aktualnych lokalizacji infrastruktury. Kampania wykorzystuje też tzw. network canary check, aby rozpoznawać środowiska analityczne i przerywać wykonanie.
Konsekwencje / ryzyko
KREMLIN stanowi istotne zagrożenie dla użytkowników bankowości internetowej oraz organizacji korzystających z przeglądarek Chromium jako podstawowego kanału dostępu do usług finansowych i aplikacji SaaS. Kradzież ciasteczek oraz tokenów sesyjnych może umożliwić obejście części zabezpieczeń MFA, jeśli sesja użytkownika pozostaje aktywna.
Ryzyko dotyczy nie tylko osób prywatnych, ale również środowisk firmowych. Przejęcie aktywnych sesji może prowadzić do oszustw finansowych, przejęcia kont korporacyjnych, nadużyć w systemach wewnętrznych, a nawet dalszego ruchu bocznego w organizacji. Dla zespołów bezpieczeństwa szczególnie problematyczne jest to, że malware działa wewnątrz zaufanego procesu przeglądarki i wykorzystuje legalne komponenty systemowe.
Rekomendacje
Organizacje powinny ograniczyć możliwość ręcznego uruchamiania niezweryfikowanych skryptów i plików pobieranych spoza kontrolowanych kanałów. W środowiskach Windows warto egzekwować polityki blokujące nieautoryzowane interpretery skryptowe oraz monitorować tworzenie zaplanowanych zadań przez nietypowe procesy potomne.
Niezbędne jest również ścisłe zarządzanie rozszerzeniami przeglądarek, w tym stosowanie list dozwolonych dodatków dla Chrome i Edge. Każda nieautoryzowana zmiana w plikach konfiguracyjnych profilu, zwłaszcza Secure Preferences, powinna być traktowana jako potencjalny wskaźnik kompromitacji.
- Monitorować nietypowe modyfikacje profili Chrome i Edge.
- Wykrywać aktywację trybu deweloperskiego poza procesami administracyjnymi.
- Analizować komunikację WebSocket z podejrzanymi hostami.
- Śledzić masowe odczyty cookies, localStorage i sessionStorage.
- Wykrywać próby DLL sideloadingu i uruchamianie legalnych binariów z nietypowymi bibliotekami.
- Kontrolować artefakty trwałości oparte na harmonogramie zadań.
W przypadku podejrzenia infekcji należy natychmiast wylogować aktywne sesje użytkownika, wymusić rotację haseł oraz unieważnienie tokenów sesyjnych. Sam reset hasła może nie wystarczyć, jeśli napastnik przejął ważne ciasteczka sesyjne. Konieczna jest także weryfikacja zainstalowanych rozszerzeń i analiza integralności plików profilu przeglądarki.
Podsumowanie
KREMLIN pokazuje, że współczesne trojany bankowe coraz częściej koncentrują się na głębokim przejęciu warstwy przeglądarkowej. Połączenie wieloetapowych loaderów, DLL sideloadingu, technik antyanalitycznych, obejścia zabezpieczeń Chromium i wykorzystania smart kontraktów Ethereum tworzy elastyczny oraz trudniejszy do zakłócenia ekosystem ataku.
Największym zagrożeniem nie jest już wyłącznie kradzież haseł, ale przejęcie pełnego kontekstu sesji użytkownika. To właśnie ten model działania sprawia, że nawet środowiska chronione MFA mogą pozostać podatne na skuteczne nadużycia, jeśli przeglądarka i jej profil nie są odpowiednio monitorowane.
Źródła
- The Hacker News — KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens — https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
- Synacktiv — Phantom Extension — https://www.synacktiv.com/publications/phantom-extension-backdooring-chrome-through-uncharted-pathways
- Etherscan — Ethereum Smart Contract Reference — https://etherscan.io/