Новая кампания KREMLIN бьет по пользователям банков в Бразилии, но сам механизм атаки куда шире одной страны. Злоумышленники маскируют запуск с помощью документов-приманок, а затем ставят вредоносное расширение в Chrome и Edge, чтобы вытащить логины, cookies, токены сессии и данные браузера.
Для обычного пользователя это выглядит как рядовая банковская страница или файл от компании. Для браузера — как цепочка команд, которая незаметно превращает профиль в источник утечки данных.
1. История инцидента
Исследователи Elastic Security Labs отслеживают эту активность как REF9334. По их данным, группа действует как минимум с мая 2025 года и уже провела несколько кампаний, в том числе с рассылкой троянов и установкой вредоносных расширений.
На этот раз злоумышленники пошли дальше привычной схемы с фишингом. Они используют многоступенчатый JavaScript-загрузчик, собственный установщик на C++, а также расширение, которое умеет собирать данные из браузера и передавать их на сервер управления.
Отдельный штрих — попытка спрятать инфраструктуру через блокчейн. Адреса серверов подгружаются через смарт-контракт Ethereum, чтобы быстро менять точки связи и усложнять блокировку.
2. Что пошло не так в защите
Сама цепочка атаки держится на доверии пользователя к файлам и расширениям. Жертва вручную запускает JavaScript-файл, который выдает себя за банковский документ, счет или корпоративную бумагу, а дальше срабатывает загрузчик с проверками на песочницу и виртуальную машину.
Если среда кажется подозрительной, код прекращает работу. Если нет — он ставит следующий этап, создает закрепление через планировщик задач, тянет полезную нагрузку и встраивает вредоносный модуль в Chromium-браузеры.
Здесь важен и второй провал в защите: злоумышленники обходят контроль целостности настроек браузера. Они правят служебные файлы профиля, подменяют служебные данные и регистрируют расширение так, чтобы оно выглядело почти штатно.
Отдельно стоит отметить и злоупотребление легитимным бинарником SentinelOne для side-loading DLL. Это старый, но по-прежнему рабочий прием: вредоносный код цепляется к доверенной программе и запускается под ее видом.
Подобные истории уже не раз показывали, что проблема редко упирается в одну уязвимость. Чаще атакующим хватает сочетания социальной инженерии, плохой гигиены на рабочей станции и слабого контроля браузерных расширений. Ровно поэтому похожие сценарии мы уже разбирали на примере атак через Claude и компрометации браузерных профилей в кейсе PEEP.
3. Уроки для читателя
Главный вывод прост: браузер давно стал такой же ценной целью, как почта или мессенджер. Если злоумышленник получает cookies и sessionStorage, ему часто не нужен пароль — он уже внутри сессии.
В зоне риска не только банки. Под удар попадает любой профиль, где пользователь держит рабочие кабинеты, облачные сервисы, переписку и сохраненные входы. Особенно опасны сценарии, где человек ставит расширение или файл по подсказке из письма, мессенджера или всплывающего окна.
Для тех, кто работает вне офиса, важна еще и среда подключения. Если вы выходите в сеть из кафе, аэропорта или поезда, держите отдельный рабочий профиль браузера и не смешивайте личные и корпоративные входы. В таких случаях полезно заранее подготовить устройство, включая защищенное подключение для поездок и удаленной работы, а не решать вопросы уже после подозрительного входа.
4. Практические выводы и чек-лист
Вот что стоит сделать прямо сейчас:
- Проверьте список расширений в Chrome и Edge и удалите все, что не ставили сами или что больше не используете.
- Откройте настройки браузера и убедитесь, что расширения не получили лишних прав на вкладки, cookies, хранилище и запросы.
- Не запускайте файлы, которые пришли под видом счета, договора или банковского уведомления, если вы не ждали их.
- Разделите рабочие и личные профили браузера, особенно если храните в нем входы в банки и корпоративные кабинеты.
- Включите многофакторную аутентификацию там, где это возможно, и держите под рукой резервные коды.
- Проверьте устройство антивирусом и обновите браузер до последней версии.
- Если вы часто работаете вне дома, заранее настройте безопасный сценарий подключения для открытых сетей и коротких поездок.
- При первых признаках кражи сессии выйдите из аккаунтов на всех устройствах и смените пароли на самых важных сервисах.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.