Новая кампания KREMLIN бьет по пользователям банков в Бразилии, но сам механизм атаки куда шире одной страны. Злоумышленники маскируют запуск с помощью документов-приманок, а затем ставят вредоносное расширение в Chrome и Edge, чтобы вытащить логины, cookies, токены сессии и данные браузера.

Для обычного пользователя это выглядит как рядовая банковская страница или файл от компании. Для браузера — как цепочка команд, которая незаметно превращает профиль в источник утечки данных.

1. История инцидента

Исследователи Elastic Security Labs отслеживают эту активность как REF9334. По их данным, группа действует как минимум с мая 2025 года и уже провела несколько кампаний, в том числе с рассылкой троянов и установкой вредоносных расширений.

На этот раз злоумышленники пошли дальше привычной схемы с фишингом. Они используют многоступенчатый JavaScript-загрузчик, собственный установщик на C++, а также расширение, которое умеет собирать данные из браузера и передавать их на сервер управления.

Отдельный штрих — попытка спрятать инфраструктуру через блокчейн. Адреса серверов подгружаются через смарт-контракт Ethereum, чтобы быстро менять точки связи и усложнять блокировку.

2. Что пошло не так в защите

Сама цепочка атаки держится на доверии пользователя к файлам и расширениям. Жертва вручную запускает JavaScript-файл, который выдает себя за банковский документ, счет или корпоративную бумагу, а дальше срабатывает загрузчик с проверками на песочницу и виртуальную машину.

Если среда кажется подозрительной, код прекращает работу. Если нет — он ставит следующий этап, создает закрепление через планировщик задач, тянет полезную нагрузку и встраивает вредоносный модуль в Chromium-браузеры.

Здесь важен и второй провал в защите: злоумышленники обходят контроль целостности настроек браузера. Они правят служебные файлы профиля, подменяют служебные данные и регистрируют расширение так, чтобы оно выглядело почти штатно.

Отдельно стоит отметить и злоупотребление легитимным бинарником SentinelOne для side-loading DLL. Это старый, но по-прежнему рабочий прием: вредоносный код цепляется к доверенной программе и запускается под ее видом.

Подобные истории уже не раз показывали, что проблема редко упирается в одну уязвимость. Чаще атакующим хватает сочетания социальной инженерии, плохой гигиены на рабочей станции и слабого контроля браузерных расширений. Ровно поэтому похожие сценарии мы уже разбирали на примере атак через Claude и компрометации браузерных профилей в кейсе PEEP.

3. Уроки для читателя

Главный вывод прост: браузер давно стал такой же ценной целью, как почта или мессенджер. Если злоумышленник получает cookies и sessionStorage, ему часто не нужен пароль — он уже внутри сессии.

В зоне риска не только банки. Под удар попадает любой профиль, где пользователь держит рабочие кабинеты, облачные сервисы, переписку и сохраненные входы. Особенно опасны сценарии, где человек ставит расширение или файл по подсказке из письма, мессенджера или всплывающего окна.

Для тех, кто работает вне офиса, важна еще и среда подключения. Если вы выходите в сеть из кафе, аэропорта или поезда, держите отдельный рабочий профиль браузера и не смешивайте личные и корпоративные входы. В таких случаях полезно заранее подготовить устройство, включая защищенное подключение для поездок и удаленной работы, а не решать вопросы уже после подозрительного входа.

4. Практические выводы и чек-лист

Вот что стоит сделать прямо сейчас:

  • Проверьте список расширений в Chrome и Edge и удалите все, что не ставили сами или что больше не используете.
  • Откройте настройки браузера и убедитесь, что расширения не получили лишних прав на вкладки, cookies, хранилище и запросы.
  • Не запускайте файлы, которые пришли под видом счета, договора или банковского уведомления, если вы не ждали их.
  • Разделите рабочие и личные профили браузера, особенно если храните в нем входы в банки и корпоративные кабинеты.
  • Включите многофакторную аутентификацию там, где это возможно, и держите под рукой резервные коды.
  • Проверьте устройство антивирусом и обновите браузер до последней версии.
  • Если вы часто работаете вне дома, заранее настройте безопасный сценарий подключения для открытых сетей и коротких поездок.
  • При первых признаках кражи сессии выйдите из аккаунтов на всех устройствах и смените пароли на самых важных сервисах.
Поделиться: