تهديد جديد للمتصفحات يُدعى KREMLIN يستهدف مستخدمي Chrome وEdge

حدد باحثو الأمن حملة برمجية خبيثة تُسمى KREMLIN تختطف Google Chrome وMicrosoft Edge لسرقة بيانات اعتماد تسجيل الدخول ورموز الجلسات النشطة. ووفقًا للتقارير، فقد تم تتبع الحملة تحت التسمية REF9334 من قِبل Elastic Security Labs، ويبدو أنها نشطة منذ مايو 2025 على الأقل، وتستهدف في المقام الأول مستخدمي الخدمات المصرفية البرازيلية. ورغم أن التركيز الحالي يبدو إقليميًا، فإن التقنيات المستخدمة (تثبيت إضافات متصفح خبيثة وتجاوز حمايات المتصفح المدمجة) تُذكّر بأن أي متصفح قائم على Chromium يمكن أن يكون هدفًا لهذا النمط من الهجمات.

ما يجعل KREMLIN جديرة بالملاحظة ليس فقط أنها تسرق كلمات المرور. فوفقًا للتقارير، فإنها تستهدف أيضًا رموز الجلسات وملفات تعريف الارتباط (cookies)، مما يعني أن المهاجمين قد لا يحتاجون حتى إلى كلمة مرورك للوصول إلى حساب مسجَّل الدخول بالفعل.

كيف تعمل سرقة بيانات الاعتماد ورموز الجلسات

يعتقد معظم الناس أن سرقة بيانات الاعتماد تعني قيام مخترق بتخمين كلمة مرور أو اصطيادها عبر التصيّد. أما سرقة رموز الجلسات فهي مختلفة، ويمكن القول إنها أكثر خطورة، لأنها تستهدف البيانات التي يستخدمها متصفحك لإثبات أنك موثَّق بالفعل. فعندما تسجّل الدخول إلى موقع مصرفي أو حساب بريد إلكتروني أو بوابة عمل، يخزّن متصفحك رمز جلسة أو ملف تعريف ارتباط يخبر الموقع بأن "هذا المستخدم موثَّق بالفعل، اسمح له بالدخول دون طلب كلمة المرور مرة أخرى". وإذا تمكنت البرمجية الخبيثة من سرقة هذا الرمز، فقد يتمكن المهاجم من انتحال جلستك النشطة دون أن يعرف تفاصيل تسجيل دخولك الفعلية، وفي بعض الحالات دون إثارة مطالبات المصادقة متعددة العوامل.

تصف التقارير عن حملة KREMLIN أنها تستخدم إضافات متصفح خبيثة للحصول على هذا النوع من الوصول، وتتجاوز وفقًا للتقارير فحوصات السلامة المدمجة في Chromium التي يُفترض أن تمنع تثبيت الإضافات غير المصرّح بها بصمت أو التلاعب ببيانات المتصفح. وهذا يتوافق مع نمط أوسع شوهد في حوادث حديثة أخرى. فقد استُخدمت تكتيكات مشابهة في حملة غطتها منصة vpn.social، حيث تم ضبط إضافات Chrome خبيثة تسرق بيانات العملات المشفرة من خلال تضمين نفسها بهدوء داخل المتصفح وجمع معلومات الحسابات الحساسة. ولا تزال الإضافات سطح هجوم جاذبًا لأنها غالبًا ما تطلب أذونات واسعة وتعمل بوصول كبير إلى ما يحدث داخل علامات تبويب متصفحك.

لماذا أصبحت المتصفحات هدفًا مفضلًا

لم تعد المتصفحات مجرد نافذة على الإنترنت. فهي المكان الذي يسجّل فيه الناس الدخول إلى تطبيقات الخدمات المصرفية، ويديرون محافظ العملات المشفرة، ويتعاملون مع بريد العمل، ويخزّنون كلمات المرور في المديريات المدمجة. وهذا يجعلها نقطة اختراق واحدة فعّالة للمهاجمين بدلًا من الاضطرار إلى استهداف العشرات من التطبيقات المنفصلة.

يظهر هذا التحول عبر عائلات متعددة من البرمجيات الخبيثة، وليس فقط KREMLIN. فقد بدأ مشغلو برامج الفدية أيضًا في التعامل مع المتصفح نفسه باعتباره بنية تحتية. ومن الأمثلة التي غُطيت سابقًا أداة msaRAT التابعة لبرنامج الفدية Chaos التي تخفي حركة القيادة والتحكم داخل متصفح الضحية نفسه، وتتنكّر للنشاط الشبكي الخبيث في صورة سلوك تصفح عادي لتجنب الاكتشاف. وسواء كان الهدف نشر برامج الفدية أو سرقة بيانات الاعتماد المباشرة، فإن المهاجمين يرون قيمة متزايدة في العيش داخل المتصفح بدلًا من حوله.

يبقى الحفاظ على تحديث المتصفحات أحد أبسط الدفاعات وأكثرها فعالية ضد هذه الفئة من التهديدات. فمثلًا، تطلق Google بانتظام تصحيحات أمنية للثغرات المستغلة فعليًا، بما في ذلك إصلاح مفصل في تغطيتنا لـ Chrome 153 الذي يرقع ثغرة اليوم صفر السابعة لهذا العام. ويمكن أحيانًا ربط ثغرات كهذه بإضافات أو نصوص برمجية خبيثة للحصول على وصول أعمق إلى النظام، لذا فإن البقاء على اطلاع بالتحديثات يغلق أحد الطرق التي يعتمد عليها المهاجمون.

ماذا يعني هذا بالنسبة لك

إذا كنت تستخدم Chrome أو Edge، وخاصة إذا كنت تجري عمليات مصرفية عبر الإنترنت أو تدير عملات مشفرة من خلال متصفحك، فمن الجدير اتخاذ بعض الاحتياطات حتى لو لم تكن في المنطقة المحددة التي تستهدفها KREMLIN حاليًا. فحملات البرمجيات الخبيثة كهذه تميل إلى توسيع نطاقها بمرور الوقت بمجرد أن تثبت التقنيات الأساسية فعاليتها.

لن تمنع شبكة VPN إضافة متصفح خبيثة من سرقة رمز جلسة موجود بالفعل على جهازك، لكنها تضيف طبقة حماية عبر تشفير حركة مرورك وجعل اعتراض البيانات أثناء النقل أكثر صعوبة على المهاجمين في الشبكات المشتركة أو غير الموثوقة. ومع نظافة متصفح جيدة، تقلّل هذه الطبقة الإضافية من تعرّضك الإجمالي بشكل ملموس.

خلاصات قابلة للتنفيذ

  • راجع إضافات Chrome وEdge المثبتة لديك بانتظام وأزل أي شيء لا تستخدمه فعليًا أو لا تتعرّف عليه.
  • ثبّت الإضافات فقط من المتاجر الرسمية على الويب، وتحقق من الأذونات المطلوبة قبل التثبيت.
  • حافظ على تحديث متصفحك إلى أحدث إصدار لتلقي التصحيحات الأمنية بمجرد إصدارها.
  • استخدم مدير كلمات مرور موثوقًا بدلًا من الاعتماد فقط على بيانات الاعتماد المحفوظة في المتصفح.
  • سجّل الخروج من الحسابات الحساسة (خاصة المصرفية) عند الانتهاء، بدلًا من ترك الجلسات مفتوحة إلى أجل غير مسمى.
  • فكّر في استخدام شبكة VPN كطبقة حماية إضافية لحركة مرور شبكتك، خاصة على الاتصالات العامة أو المشتركة.

تُعد حملة KREMLIN الخبيثة إشارة واضحة إلى أن التهديدات القائمة على المتصفح تتطور إلى ما هو أبعد من التصيّد البسيط. ويبقى اليقظة بشأن ما تثبّته والحفاظ على تحديث برمجياتك أكثر دفاع عملي متاح للمستخدمين العاديين في الوقت الحالي.