Nová hrozba pro prohlížeče jménem KREMLIN cílí na uživatele Chrome a Edge

Bezpečnostní výzkumníci identifikovali malwarovou kampaň nazvanou KREMLIN, která unáší Google Chrome a Microsoft Edge za účelem krádeže přihlašovacích údajů a aktivních relačních tokenů. Podle zpráv byla tato kampaň sledována pod označením REF9334 společností Elastic Security Labs a zdá se, že je aktivní minimálně od května 2025, přičemž primárně cílí na uživatele brazilských bankovních služeb. Ačkoli se současné zaměření zdá být regionální, použité techniky (instalace škodlivých rozšíření prohlížeče a obcházení vestavěných ochran prohlížeče) jsou připomínkou toho, že jakýkoli prohlížeč založený na Chromiu může být cílem tohoto typu útoku.

To, co dělá KREMLIN pozoruhodným, není jen to, že krade hesla. Podle zpráv jde i po relačních tokenech a cookies, což znamená, že útočníci možná ani nepotřebují vaše heslo, aby získali přístup k již přihlášenému účtu.

Jak funguje krádež přihlašovacích údajů a relačních tokenů

Většina lidí si krádež přihlašovacích údajů představuje jako hackera, který hádá nebo phishuje heslo. Krádež relačních tokenů je jiná a možná nebezpečnější, protože cílí na data, která váš prohlížeč používá k prokázání, že jste již ověřeni. Když se přihlásíte do bankovního webu, e-mailového účtu nebo pracovního portálu, váš prohlížeč uloží relační token nebo cookie, který webu říká: „tento uživatel je již ověřen, pusťte ho dovnitř, aniž byste se znovu ptali na heslo." Pokud malware dokáže tento token ukrást, útočník se může potenciálně vydávat za vaši aktivní relaci, aniž by kdy znal vaše skutečné přihlašovací údaje, a v některých případech bez vyvolání výzev pro vícefaktorové ověření.

Zprávy o kampani KREMLIN popisují, že ke získání tohoto typu přístupu používá škodlivá rozšíření prohlížeče, přičemž podle zpráv obchází vestavěné kontroly integrity Chromia, které mají zabránit neoprávněným rozšířením v tichém instalování nebo manipulaci s daty prohlížeče. To je v souladu s širším vzorcem pozorovaným v dalších nedávných incidentech. Podobné taktiky byly použity v kampani, o níž jsme informovali zde na vpn.social, kde škodlivá rozšíření Chrome přistižena při krádeži krypto dat se tiše vložila do prohlížeče a shromažďovala citlivé informace o účtech. Rozšíření zůstávají atraktivním útočným povrchem, protože často vyžadují široká oprávnění a běží s významným přístupem k tomu, co se děje ve vašich kartách prohlížeče.

Proč se prohlížeče staly oblíbeným cílem

Prohlížeče již nejsou jen oknem na internet. Jsou místem, kde se lidé přihlašují do bankovních aplikací, spravují kryptoměnové peněženky, vyřizují pracovní e-maily a ukládají hesla do vestavěných správců. To z nich činí efektivní jediný bod kompromitace pro útočníky, místo aby museli cílit na desítky samostatných aplikací.

Tento posun se projevuje napříč mnoha rodinami malwaru, nejen u KREMLINu. Operátoři ransomware také začali přistupovat k samotnému prohlížeči jako k infrastruktuře. Jeden příklad, o němž jsme dříve informovali, zahrnoval nástroj msaRAT ransomware Chaos skrývající komunikaci command-and-control uvnitř prohlížeče oběti, maskující škodlivou síťovou aktivitu jako běžné chování při prohlížení, aby se vyhnul odhalení. Ať už je cílem nasazení ransomwaru nebo přímá krádež přihlašovacích údajů, útočníci stále častěji vidí hodnotu v tom žít uvnitř prohlížeče, nikoli kolem něj.

Udržování prohlížečů aktualizovaných zůstává jednou z nejzákladnějších a nejúčinnějších obran proti této kategorii hrozeb. Google například pravidelně vydává bezpečnostní záplaty pro aktivně zneužívané zranitelnosti, včetně opravy podrobně popsané v našem článku o Chrome 153 opravujícím sedmý zero-day roku. Zranitelnosti, jako jsou tyto, mohou být někdy zřetězeny se škodlivými rozšířeními nebo skripty pro získání hlubšího přístupu do systému, takže udržování aktuálnosti aktualizací uzavírá jednu cestu, na kterou se útočníci spoléhají.

Co to znamená pro vás

Pokud používáte Chrome nebo Edge, a zejména pokud provádíte online bankovnictví nebo spravujete kryptoměny prostřednictvím prohlížeče, stojí za to přijmout několik opatření, i když se nenacházíte v konkrétním regionu, na který KREMLIN aktuálně cílí. Malwarové kampaně, jako je tato, mají tendenci rozšiřovat svůj záběr v průběhu času, jakmile se základní techniky prokážou jako účinné.

VPN nezastaví škodlivé rozšíření prohlížeče v krádeži relačního tokenu, který již na vašem zařízení leží, ale přidává vrstvu ochrany šifrováním vašeho provozu a ztěžuje útočníkům na sdílených nebo nedůvěryhodných sítích zachytit data při přenosu. V kombinaci s dobrou hygienou prohlížeče tato extra vrstva výrazně snižuje vaši celkovou expozici.

Praktická doporučení

  • Pravidelně kontrolujte nainstalovaná rozšíření Chrome a Edge a odstraňte vše, co aktivně nepoužíváte nebo neznáte.
  • Instalujte rozšíření pouze z oficiálních webových obchodů a před instalací zkontrolujte požadovaná oprávnění.
  • Udržujte svůj prohlížeč aktualizovaný na nejnovější verzi, abyste dostávali bezpečnostní záplaty, jakmile jsou vydány.
  • Používejte renomovaného správce hesel namísto spoléhání se výhradně na přihlašovací údaje uložené v prohlížeči.
  • Po dokončení se odhlaste z citlivých účtů (zejména bankovních), místo abyste nechávali relace otevřené neomezeně dlouho.
  • Zvažte použití VPN jako další vrstvy ochrany pro váš síťový provoz, zejména na veřejných nebo sdílených připojeních.

Malwarová kampaň KREMLIN je jasným signálem, že hrozby založené na prohlížeči se vyvíjejí za hranice jednoduchého phishingu. Zůstat ostražitý ohledně toho, co instalujete, a udržovat software aktualizovaný zůstává nejpraktičtější obranou, kterou běžní uživatelé momentálně mají.