Нова браузърна заплаха на име KREMLIN атакува потребителите на Chrome и Edge
Изследователи по сигурността са идентифицирали кампания със зловреден софтуер, наречена KREMLIN, която поема контрола над Google Chrome и Microsoft Edge, за да открадне данни за вход и активни сесийни токени. Според доклади кампанията е проследявана под обозначението REF9334 от Elastic Security Labs и изглежда е активна поне от май 2025 г., като първоначално се насочва главно към потребители на бразилски банкови услуги. Въпреки че текущият фокус изглежда регионален, използваните техники (инсталиране на злонамерени браузърни разширения и заобикаляне на вградените браузърни защити) са напомняне, че всеки браузър, базиран на Chromium, може да бъде мишена за този тип атака.
Това, което прави KREMLIN забележителен, не е просто фактът, че краде пароли. Според съобщенията той атакува и сесийни токени и бисквитки, което означава, че нападателите може дори да не се нуждаят от паролата ви, за да получат достъп до вече влязъл в системата акаунт.
Как работи кражбата на данни за вход и сесийни токени
Повечето хора мислят за кражбата на данни за вход като за хакер, който отгатва или фишингва парола. Кражбата на сесийни токени е различна и вероятно по-опасна, защото е насочена към данните, които браузърът ви използва, за да докаже, че вече сте удостоверени. Когато влезете в банков сайт, имейл акаунт или работен портал, браузърът ви съхранява сесийен токен или бисквитка, които казват на сайта „този потребител вече е verified, пуснете го без да питате отново за парола“. Ако зловреден софтуер успее да открадне този токен, нападателят потенциално може да се представи за вашата активна сесия, без изобщо да знае действителните ви данни за вход, а в някои случаи и без да предизвиква подкани за многофакторно удостоверяване.
Докладите за кампанията KREMLIN описват използването на злонамерени браузърни разширения за получаване на такъв тип достъп, като се съобщава, че се заобикалят вградените проверки за цялост на Chromium, които би трябвало да предотвратяват неоторизираното тихо инсталиране на разширения или манипулирането на браузърни данни. Това е в съответствие с по-широк модел, наблюдаван при други скорошни инциденти. Подобни тактики бяха използвани в кампания, разгледана тук във vpn.social, където злонамерени разширения за Chrome бяха хванати да крадат крипто данни, като се вграждат тихо в браузъра и събират чувствителна информация за акаунти. Разширенията остават привлекателна повърхност за атака, защото често изискват широки разрешения и работят със значителен достъп до това, което се случва в разделите на браузъра ви.
Защо браузърите се превърнаха в любима мишена
Браузърите вече не са просто прозорец към интернет. Те са мястото, където хората влизат в банкови приложения, управляват криптовалутни портфейли, обработват работна поща и съхраняват пароли във вградени мениджъри. Това ги прави ефективна единна точка за компрометиране за нападателите, вместо да трябва да атакуват десетки отделни приложения.
Тази промяна се проявява в множество семейства зловреден софтуер, не само в KREMLIN. Операторите на рансъмуер също започнаха да третират самия браузър като инфраструктура. Един пример, разгледан по-рано, включваше инструмента msaRAT на Chaos ransomware, който скрива трафик за команден контрол вътре в собствения браузър на жертвата, маскирайки злонамерената мрежова активност като нормално поведение при сърфиране, за да се избегне откриване. Независимо дали целта е разгръщане на рансъмуер или просто кражба на данни за вход, нападателите все по-често виждат стойност в това да живеят вътре в браузъра, а не около него.
Поддържането на браузърите актуализирани остава една от най-основните и ефективни защити срещу тази категория заплахи. Google, например, редовно пуска сигурностни кръпки за активно експлоатирани уязвимости, включително поправка, описана в нашето покритие на Chrome 153, който поправя седмия zero-day за годината. Уязвимости като тези понякога могат да бъдат съчетани със злонамерени разширения или скриптове, за да се получи по-дълбок достъп до системата, така че поддържането на актуални актуализации затваря един от пътищата, на които нападателите разчитат.
Какво означава това за вас
Ако използвате Chrome или Edge, и особено ако правите онлайн банкиране или управлявате криптовалута през браузъра си, си струва да вземете няколко предпазни мерки, дори ако не сте в конкретния регион, който в момента е мишена на KREMLIN. Кампании със зловреден софтуер като тази имат тенденция да разширяват обхвата си с времето, след като основните техники се докажат като ефективни.
VPN няма да спре злонамерено браузърно разширение да открадне сесийен токен, който вече се намира на устройството ви, но добавя слой защита чрез криптиране на трафика ви и затрудняване на нападателите в споделени или ненадеждни мрежи да прихванат данни при пренос. В комбинация с добра браузърна хигиена, този допълнителен слой значително намалява общата ви изложеност.
Практически изводи
- Преглеждайте редовно инсталираните си разширения за Chrome и Edge и премахвайте всичко, което не използвате активно или не разпознавате.
- Инсталирайте разширения само от официални онлайн магазини и проверявайте исканите разрешения преди инсталиране.
- Поддържайте браузъра си актуализиран до последната версия, за да получавате сигурностни кръпки веднага щом бъдат пуснати.
- Използвайте надежден мениджър на пароли, вместо да разчитате единствено на запазените в браузъра данни за вход.
- Излизайте от чувствителни акаунти (особено банкови), когато приключите, вместо да оставяте сесиите отворени за неопределено време.
- Обмислете използването на VPN като допълнителен слой защита за мрежовия ви трафик, особено при публични или споделени връзки.
Кампанията със зловреден софтуер KREMLIN е ясен сигнал, че браузърните заплахи се развиват отвъд простия фишинг. Бдителността относно това какво инсталирате и поддържането на софтуера ви актуализиран остава най-практичната защита, достъпна за обикновените потребители в момента.




