Uusi selainuhka nimeltä KREMLIN kohdistuu Chromen ja Edgen käyttäjiin
Tietoturvatutkijat ovat tunnistaneet KREMLIN-nimisen haittaohjelmakampanjan, joka kaappaa Google Chromen ja Microsoft Edgen varastaakseen kirjautumistietoja ja aktiivisia istuntotunnisteita. Raporttien mukaan Elastic Security Labs on seurannut kampanjaa tunnisteella REF9334, ja se näyttää olleen aktiivinen ainakin toukokuusta 2025 lähtien kohdistuen ensisijaisesti brasilialaisten pankkipalvelujen käyttäjiin. Vaikka nykyinen painopiste vaikuttaa alueelliselta, käytetyt tekniikat (haitallisten selainlaajennusten asentaminen ja selaimen sisäänrakennettujen suojauksien ohittaminen) muistuttavat, että mikä tahansa Chromium-pohjainen selain voi olla tämän tyyppisen hyökkäyksen kohde.
Se, mikä tekee KREMLINistä merkittävän, ei ole pelkästään salasanojen varastaminen. Sen kerrotaan kohdistuvan myös istuntotunnisteisiin ja evästeisiin, mikä tarkoittaa, että hyökkääjät eivät välttämättä edes tarvitse salasanaasi päästäkseen käsiksi jo kirjautuneeseen tiliin.
Miten kirjautumistietojen ja istuntotunnisteiden varastaminen toimii
Useimmat ihmiset ajattelevat kirjautumistietojen varastamisen tarkoittavan sitä, että hakkeri arvaa tai kalastaa salasanan. Istuntotunnisteiden varastaminen on erilaista ja mahdollisesti vaarallisempaa, koska se kohdistuu tietoihin, joita selain käyttää todistaakseen, että olet jo tunnistautunut. Kun kirjaudut pankkisivustolle, sähköpostitilille tai työportaaliin, selain tallentaa istuntotunnisteen tai evästeen, joka kertoo sivustolle "tämä käyttäjä on jo vahvistettu, päästä hänet sisään kysymättä salasanaa uudelleen". Jos haittaohjelma pystyy varastamaan kyseisen tunnisteen, hyökkääjä voi mahdollisesti esiintyä aktiivisena istuntonasi tietämättä koskaan varsinaisia kirjautumistietojasi, ja joissakin tapauksissa laukaisematta monivaiheisen tunnistautumisen kehotteita.
KREMLIN-kampanjaa koskevissa raporteissa kuvataan sen käyttävän haitallisia selainlaajennuksia tällaisen pääsyn saamiseksi, ja sen kerrotaan ohittavan Chromiumin sisäänrakennetut eheystarkistukset, joiden pitäisi estää luvattomien laajennusten asentaminen hiljaisesti tai selaintietojen peukalointi. Tämä on yhdenmukaista laajemman kaavan kanssa, jota on nähty muissa äskettäisissä tapauksissa. Samankaltaisia taktiikoita käytettiin kampanjassa, jota käsiteltiin täällä vpn.socialissa, jossa haitalliset Chrome-laajennukset jäivät kiinni kryptodatan varastamisesta upottamalla itsensä hiljaisesti selaimeen ja keräämällä arkaluontoisia tilitietoja. Laajennukset pysyvät houkuttelevana hyökkäyspintana, koska ne pyytävät usein laajoja käyttöoikeuksia ja toimivat merkittävällä pääsyllä siihen, mitä selaimen välilehdillä tapahtuu.
Miksi selaimista on tullut suosikkikohde
Selaimet eivät ole enää vain ikkuna internetiin. Ne ovat paikka, jossa ihmiset kirjautuvat pankkisovelluksiin, hallinnoivat kryptovaluuttalompakoita, hoitavat työsähköpostia ja tallentavat salasanoja sisäänrakennettuihin hallintojiin. Tämä tekee niistä hyökkääjille tehokkaan yksittäisen murtautumispisteen sen sijaan, että heidän täytyisi kohdistaa kymmeniin erillisiin sovelluksiin.
Tämä muutos näkyy useissa haittaohjelmaperheissä, ei vain KREMLINissä. Myös kiristysohjelmien operaattorit ovat alkaneet kohdella selainta itsessään infrastruktuurina. Yksi aiemmin käsitelty esimerkki liittyi Chaos-kiristysohjelman msaRAT-työkaluun, joka piilottaa komento- ja hallintaliikenteen uhrin omaan selaimeen, naamioiden haitallisen verkkotoiminnan normaaliksi selailukäyttäytymiseksi havaintojen välttämiseksi. Olipa tavoitteena kiristysohjelman käyttöönotto tai suoraviivainen kirjautumistietojen varastaminen, hyökkääjät näkevät yhä enemmän arvoa selaimen sisällä elämisessä sen ympärillä toimimisen sijaan.
Selainten pitäminen ajan tasalla on edelleen yksi yksinkertaisimmista ja tehokkaimmista puolustuskeinoista tämän uhan luokkaa vastaan. Google esimerkiksi julkaisee säännöllisesti tietoturvakorjauksia aktiivisesti hyödynnetyille haavoittuvuuksille, mukaan lukien korjaus, jota käsittelimme Chrome 153:n korjatessa vuoden seitsemännen nollapäivähaavoittuvuuden. Tällaiset haavoittuvuudet voidaan joskus ketjuttaa haitallisten laajennusten tai skriptien kanssa syvemmän pääsyn saamiseksi järjestelmään, joten päivitysten ajan tasalla pitäminen sulkee yhden hyökkääjien luottaman reitin.
Mitä tämä tarkoittaa sinulle
Jos käytät Chromea tai Edgeä, ja erityisesti jos hoidat verkkopankkiasioita tai hallinnoit kryptovaluuttoja selaimellasi, kannattaa ryhtyä muutamiin varotoimiin, vaikka et olisikaan alueella, johon KREMLIN tällä hetkellä kohdistuu. Tällaisilla haittaohjelmakampanjoilla on tapana laajentaa toimintaansa ajan myötä, kun taustalla olevat tekniikat osoittautuvat tehokkaiksi.
VPN ei estä haitallista selainlaajennusta varastamasta laitteellasi jo olevaa istuntotunnistetta, mutta se lisää suojakerroksen salakirjoittamalla liikenteesi ja vaikeuttamalla hyökkääjien tiedonsiirron sieppaamista jaetuissa tai epäluotettavissa verkoissa. Yhdessä hyvän selainhygienian kanssa tämä lisäkerros vähentää merkittävästi kokonaisaltistustasi.
Käytännön ohjeet
- Käy säännöllisesti läpi asennetut Chrome- ja Edge-laajennuksesi ja poista kaikki, joita et aktiivisesti käytä tai joita et tunnista.
- Asenna laajennuksia vain virallisista verkkokaupoista ja tarkista pyydetyt käyttöoikeudet ennen asentamista.
- Pidä selaimesi päivitettynä uusimpaan versioon saadaksesi tietoturvakorjaukset heti niiden julkaisun jälkeen.
- Käytä maineikasta salasananhallintaohjelmaa sen sijaan, että luottaisit pelkästään selaimeen tallennettuihin kirjautumistietoihin.
- Kirjaudu ulos arkaluontoisilta tileiltä (erityisesti pankkitileiltä), kun olet valmis, sen sijaan että jättäisit istunnot avoimiksi toistaiseksi.
- Harkitse VPN:n käyttöä lisäsuojakerroksena verkkoliikenteellesi, erityisesti julkisissa tai jaetuissa yhteyksissä.
KREMLIN-haittaohjelmakampanja on selvä merkki siitä, että selainpohjaiset uhat kehittyvät pelkän tietojenkalastelun ulkopuolelle. Valppauden säilyttäminen sen suhteen, mitä asennat, ja ohjelmistojen pitäminen päivitettyinä ovat tällä hetkellä käytännöllisin puolustuskeino, joka tavallisilla käyttäjillä on käytettävissään.




