Μια Νέα Απειλή για τους Περιηγητές με την Ονομασία KREMLIN Στοχεύει Χρήστες των Chrome και Edge

Ερευνητές ασφαλείας έχουν εντοπίσει μια καμπάνια κακόβουλου λογισμικού με την ονομασία KREMLIN που καταλαμβάνει τα Google Chrome και Microsoft Edge για να κλέψει διαπιστευτήρια σύνδεσης και ενεργά tokens συνεδρίας. Σύμφωνα με αναφορές, η καμπάνια έχει καταγραφεί με την ονομασία REF9334 από την Elastic Security Labs και φαίνεται να είναι ενεργή τουλάχιστον από τον Μάιο του 2025, στοχεύοντας κυρίως χρήστες βραζιλιάνικων τραπεζικών υπηρεσιών. Παρόλο που η τρέχουσα εστίαση φαίνεται περιφερειακή, οι τεχνικές που εμπλέκονται (εγκατάσταση κακόβουλων επεκτάσεων περιηγητή και παράκαμψη των ενσωματωμένων προστασιών του περιηγητή) αποτελούν υπενθύμιση ότι οποιοσδήποτε περιηγητής βασισμένος στο Chromium μπορεί να αποτελέσει στόχο για αυτού του είδους την επίθεση.

Αυτό που καθιστά το KREMLIN αξιοσημείωτο δεν είναι μόνο ότι κλέβει κωδικούς πρόσβασης. Σύμφωνα με αναφορές, στοχεύει επίσης tokens συνεδρίας και cookies, που σημαίνει ότι οι επιτιθέμενοι μπορεί να μην χρειάζονται καν τον κωδικό πρόσβασής σας για να αποκτήσουν πρόσβαση σε έναν ήδη συνδεδεμένο λογαριασμό.

Πώς Λειτουργεί η Κλοπή Διαπιστευτηρίων και Tokens Συνεδρίας

Οι περισσότεροι άνθρωποι αντιλαμβάνονται την κλοπή διαπιστευτηρίων ως έναν χάκερ που μαντεύει ή ψαρεύει έναν κωδικό πρόσβασης. Η κλοπή token συνεδρίας είναι διαφορετική, και αναμφισβήτητα πιο επικίνδυνη, επειδή στοχεύει τα δεδομένα που χρησιμοποιεί ο περιηγητής σας για να αποδείξει ότι είστε ήδη πιστοποιημένοι. Όταν συνδέεστε σε έναν τραπεζικό ιστότοπο, έναν λογαριασμό email ή μια πύλη εργασίας, ο περιηγητής σας αποθηκεύει ένα token συνεδρίας ή cookie που λέει στον ιστότοπο «αυτός ο χρήστης είναι ήδη επαληθευμένος, άφησέ τον να μπει χωρίς να ζητήσεις ξανά κωδικό πρόσβασης». Αν το κακόβουλο λογισμικό μπορεί να κλέψει αυτό το token, ένας επιτιθέμενος μπορεί ενδεχομένως να υποδυθεί την ενεργή συνεδρία σας χωρίς να γνωρίζει ποτέ τα πραγματικά στοιχεία σύνδεσής σας, και σε ορισμένες περιπτώσεις χωρίς να ενεργοποιήσει προτροπές ελέγχου ταυτότητας πολλαπλών παραγόντων.

Αναφορές για την καμπάνια KREMLIN την περιγράφουν να χρησιμοποιεί κακόβουλες επεκτάσεις περιηγητή για να αποκτήσει αυτού του είδους την πρόσβαση, παρακάμπτοντας σύμφωνα με αναφορές τους ενσωματωμένους ελέγχους ακεραιότητας του Chromium που υποτίθεται ότι εμποδίζουν μη εξουσιοδοτημένες επεκτάσεις από το να εγκατασταθούν σιωπηλά ή να παραποιήσουν δεδομένα του περιηγητή. Αυτό είναι συνεπές με ένα ευρύτερο μοτίβο που παρατηρήθηκε σε άλλα πρόσφατα περιστατικά. Παρόμοιες τακτικές χρησιμοποιήθηκαν σε μια καμπάνια που καλύφθηκε εδώ στο vpn.social, όπου κακόβουλες επεκτάσεις του Chrome πιάστηκαν να κλέβουν δεδομένα κρυπτονομισμάτων ενσωματώνοντας τις ίδιες ήσυχα στον περιηγητή και συλλέγοντας ευαίσθητες πληροφορίες λογαριασμού. Οι επεκτάσεις παραμένουν μια ελκυστική επιφάνεια επίθεσης επειδή συχνά ζητούν ευρείες άδειες και εκτελούνται με σημαντική πρόσβαση σε ό,τι συμβαίνει μέσα στις καρτέλες του περιηγητή σας.

Γιατί οι Περιηγητές Έχουν Γίνει Αγαπημένος Στόχος

Οι περιηγητές δεν είναι πλέον απλώς ένα παράθυρο στο διαδίκτυο. Είναι εκεί όπου οι άνθρωποι συνδέονται σε τραπεζικές εφαρμογές, διαχειρίζονται πορτοφόλια κρυπτονομισμάτων, χειρίζονται επαγγελματικό email και αποθηκεύουν κωδικούς πρόσβασης σε ενσωματωμένους διαχειριστές. Αυτό τους καθιστά ένα αποτελεσματικό σημείο παραβίασης για τους επιτιθέμενους αντί να πρέπει να στοχεύσουν δεκάδες ξεχωριστές εφαρμογές.

Αυτή η αλλαγή εμφανίζεται σε πολλαπλές οικογένειες κακόβουλου λογισμικού, όχι μόνο στο KREMLIN. Οι φορείς εκμετάλλευσης ransomware έχουν επίσης αρχίσει να αντιμετωπίζουν τον ίδιο τον περιηγητή ως υποδομή. Ένα παράδειγμα που καλύφθηκε προηγουμένως αφορούσε το εργαλείο msaRAT του Chaos ransomware να κρύβει την κίνηση command-and-control μέσα στον ίδιο τον περιηγητή του θύματος, μεταμφιέζοντας κακόβουλη δραστηριότητα δικτύου ως φυσιολογική συμπεριφορά περιήγησης για να αποφύγει τον εντοπισμό. Είτε ο στόχος είναι η ανάπτυξη ransomware είτε η απλή κλοπή διαπιστευτηρίων, οι επιτιθέμενοι βλέπουν ολοένα και περισσότερο αξία στο να ζουν μέσα στον περιηγητή παρά γύρω από αυτόν.

Η διατήρηση των περιηγητών ενημερωμένων παραμένει μια από τις πιο βασικές και αποτελεσματικές άμυνες κατά αυτής της κατηγορίας απειλών. Η Google, για παράδειγμα, κυκλοφορεί τακτικά ενημερώσεις ασφαλείας για ευπάθειες που εκμεταλλεύονται ενεργά, συμπεριλαμβανομένης μιας διόρθωσης που περιγράφεται στην κάλυψή μας για το Chrome 153 που διορθώνει το έβδομο zero-day της χρονιάς. Ευπάθειες όπως αυτές μπορούν μερικές φορές να συνδυαστούν με κακόβουλες επεκτάσεις ή scripts για να αποκτήσουν βαθύτερη πρόσβαση σε ένα σύστημα, επομένως το να μένετε ενημερωμένοι κλείνει έναν δρόμο στον οποίο βασίζονται οι επιτιθέμενοι.

Τι Σημαίνει Αυτό Για Εσάς

Αν χρησιμοποιείτε Chrome ή Edge, και ειδικά αν κάνετε online τραπεζικές συναλλαγές ή διαχειρίζεστε κρυπτονομίσματα μέσω του περιηγητή σας, αξίζει να λάβετε μερικές προφυλάξεις ακόμα κι αν δεν βρίσκεστε στη συγκεκριμένη περιοχή που στοχεύεται αυτή τη στιγμή από το KREMLIN. Καμπάνιες κακόβουλου λογισμικού όπως αυτή τείνουν να επεκτείνουν το πεδίο τους με την πάροδο του χρόνου μόλις οι υποκείμενες τεχνικές αποδειχθούν αποτελεσματικές.

Ένα VPN δεν θα σταματήσει μια κακόβουλη επέκταση περιηγητή από το να κλέψει ένα token συνεδρίας που βρίσκεται ήδη στη συσκευή σας, αλλά προσθέτει ένα επίπεδο προστασίας κρυπτογραφώντας την κίνησή σας και καθιστώντας δυσκολότερο για επιτιθέμενους σε κοινόχρηστα ή μη αξιόπιστα δίκτυα να υποκλέψουν δεδομένα κατά τη μεταφορά. Σε συνδυασμό με καλή υγιεινή περιηγητή, αυτό το επιπλέον επίπεδο μειώνει ουσιαστικά τη συνολική έκθεσή σας.

Πρακτικά Συμπεράσματα

  • Ελέγχετε τακτικά τις εγκατεστημένες επεκτάσεις των Chrome και Edge και αφαιρέστε οτιδήποτε δεν χρησιμοποιείτε ενεργά ή δεν αναγνωρίζετε.
  • Εγκαθιστάτε επεκτάσεις μόνο από επίσημα διαδικτυακά καταστήματα και ελέγχετε τις άδειες που ζητούνται πριν από την εγκατάσταση.
  • Διατηρείτε τον περιηγητή σας ενημερωμένο στην τελευταία έκδοση για να λαμβάνετε ενημερώσεις ασφαλείας μόλις κυκλοφορήσουν.
  • Χρησιμοποιείτε έναν αξιόπιστο διαχειριστή κωδικών πρόσβασης αντί να βασίζεστε αποκλειστικά στα διαπιστευτήρια που αποθηκεύει ο περιηγητής.
  • Αποσυνδεθείτε από ευαίσθητους λογαριασμούς (ειδικά τραπεζικούς) όταν τελειώσετε, αντί να αφήνετε τις συνεδρίες ανοιχτές επ' αόριστον.
  • Εξετάστε το ενδεχόμενο χρήσης VPN ως πρόσθετου επιπέδου προστασίας για την κίνηση του δικτύου σας, ειδικά σε δημόσιες ή κοινόχρηστες συνδέσεις.

Η καμπάνια κακόβουλου λογισμικού KREMLIN είναι ένα σαφές σήμα ότι οι απειλές που βασίζονται στον περιηγητή εξελίσσονται πέρα από το απλό phishing. Η παραμονή σε εγρήγορση σχετικά με το τι εγκαθιστάτε και η διατήρηση του λογισμικού σας ενημερωμένου παραμένει η πιο πρακτική διαθέσιμη άμυνα για τους καθημερινούς χρήστες αυτή τη στιγμή.