En ny browsertrussel ved navn KREMLIN er målrettet Chrome- og Edge-brugere

Sikkerhedsforskere har identificeret en malwarekampagne kaldet KREMLIN, der kaprer Google Chrome og Microsoft Edge for at stjæle loginoplysninger og aktive sessionstokens. Ifølge rapporter er kampagnen blevet sporet under betegnelsen REF9334 af Elastic Security Labs og ser ud til at have været aktiv siden mindst maj 2025, primært målrettet brugere af brasilianske banktjenester. Selvom det nuværende fokus ser ud til at være regionalt, er de involverede teknikker (installation af ondsindede browserudvidelser og omgåelse af indbyggede browserbeskyttelser) en påmindelse om, at enhver Chromium-baseret browser kan være et mål for denne type angreb.

Det, der gør KREMLIN bemærkelsesværdig, er ikke kun, at den stjæler adgangskoder. Den går angiveligt også efter sessionstokens og cookies, hvilket betyder, at angribere muligvis ikke engang har brug for din adgangskode for at få adgang til en allerede logget ind konto.

Hvordan tyveri af loginoplysninger og sessionstokens fungerer

De fleste tænker på tyveri af loginoplysninger som en hacker, der gætter eller phisher en adgangskode. Tyveri af sessionstokens er anderledes og efter alt at dømme farligere, fordi det målretter sig mod de data, din browser bruger til at bevise, at du allerede er godkendt. Når du logger ind på et banksite, en e-mailkonto eller en arbejdsportal, gemmer din browser et sessionstoken eller en cookie, der fortæller sitet: "denne bruger er allerede verificeret, luk dem ind uden at spørge om adgangskoden igen." Hvis malware kan stjæle dette token, kan en angriber potentielt efterligne din aktive session uden nogensinde at kende dine faktiske loginoplysninger, og i nogle tilfælde uden at udløse multi-faktor-godkendelsesprompter.

Rapporter om KREMLIN-kampagnen beskriver, at den bruger ondsindede browserudvidelser til at opnå denne form for adgang, og angiveligt omgår Chromiums indbyggede integritetstjek, som skal forhindre uautoriserede udvidelser i at blive installeret i det skjulte eller i at manipulere browserdata. Dette er i overensstemmelse med et bredere mønster set i andre nylige hændelser. Lignende taktikker blev brugt i en kampagne dækket her på vpn.social, hvor ondsindede Chrome-udvidelser blev afsløret i at stjæle kryptodata ved at indlejre sig lydløst i browseren og høste følsomme kontooplysninger. Udvidelser forbliver en attraktiv angrebsflade, fordi de ofte anmoder om brede tilladelser og kører med betydelig adgang til, hvad der sker i dine browsertabs.

Hvorfor browsere er blevet et yndet mål

Browsere er ikke længere bare et vindue til internettet. De er der, hvor folk logger ind på bankapps, administrerer kryptovalutapunge, håndterer arbejdsmail og gemmer adgangskoder i indbyggede managere. Det gør dem til et effektivt enkelt kompromispunkt for angribere i stedet for at skulle målrette snesevis af separate applikationer.

Denne ændring viser sig på tværs af flere malwarefamilier, ikke kun KREMLIN. Ransomware-operatører er også begyndt at behandle selve browseren som infrastruktur. Et eksempel, der tidligere blev dækket, involverede Chaos-ransomwares msaRAT-værktøj, der skjuler command-and-control-trafik inde i offerets egen browser, og forklæder ondsindet netværksaktivitet som normal browseradfærd for at undgå opdagelse. Uanset om målet er implementering af ransomware eller ligefrem tyveri af loginoplysninger, ser angribere i stigende grad værdi i at leve inde i browseren snarere end omkring den.

At holde browsere opdaterede er fortsat et af de mest grundlæggende og effektive forsvar mod denne kategori af trusler. Google udsender for eksempel regelmæssigt sikkerhedsopdateringer til aktivt udnyttede sårbarheder, herunder en rettelse beskrevet i vores dækning af Chrome 153, der patcher sin syvende zero-day i år. Sårbarheder som disse kan nogle gange kædes sammen med ondsindede udvidelser eller scripts for at opnå dybere adgang til et system, så ved at holde sig opdateret lukker man en af de veje, angribere er afhængige af.

Hvad dette betyder for dig

Hvis du bruger Chrome eller Edge, og især hvis du bruger netbank eller administrerer kryptovaluta gennem din browser, er det værd at tage et par forholdsregler, selvom du ikke er i den specifikke region, der i øjeblikket er mål for KREMLIN. Malwarekampagner som denne har en tendens til at udvide deres omfang over tid, når de underliggende teknikker viser sig effektive.

En VPN vil ikke forhindre en ondsindet browserudvidelse i at stjæle et sessionstoken, der allerede ligger på din enhed, men den tilføjer et lag af beskyttelse ved at kryptere din trafik og gøre det sværere for angribere på delte eller utroværdige netværk at opsnappe data undervejs. Kombineret med god browserhygiejne reducerer dette ekstra lag din samlede eksponering betydeligt.

Handlingsorienterede råd

  • Gennemgå regelmæssigt dine installerede Chrome- og Edge-udvidelser, og fjern alt, du ikke aktivt bruger, eller ikke genkender.
  • Installer kun udvidelser fra officielle webstores, og tjek de anmodede tilladelser, før du installerer.
  • Hold din browser opdateret til den nyeste version for at modtage sikkerhedsopdateringer, så snart de udgives.
  • Brug en velrenommeret adgangskodemanager i stedet for udelukkende at stole på browserens gemte loginoplysninger.
  • Log ud af følsomme konti (især bank) når du er færdig, i stedet for at lade sessioner stå åbne på ubestemt tid.
  • Overvej at bruge en VPN som et ekstra lag af beskyttelse til din netværkstrafik, især på offentlige eller delte forbindelser.

Malwarekampagnen KREMLIN er et klart signal om, at browserbaserede trusler udvikler sig ud over simpel phishing. At være årvågen omkring, hvad du installerer, og holde din software opdateret, er fortsat det mest praktiske forsvar, der er tilgængeligt for almindelige brugere lige nu.