Une nouvelle menace pour navigateurs nommée KREMLIN cible les utilisateurs de Chrome et Edge
Des chercheurs en sécurité ont identifié une campagne de malware appelée KREMLIN qui détourne Google Chrome et Microsoft Edge pour voler des identifiants de connexion et des jetons de session actifs. Selon les rapports, la campagne a été suivie sous la désignation REF9334 par Elastic Security Labs et semble être active depuis au moins mai 2025, ciblant principalement les utilisateurs de services bancaires brésiliens. Bien que l'objectif actuel semble régional, les techniques employées (installation d'extensions de navigateur frauduleuses et contournement des protections intégrées des navigateurs) rappellent que tout navigateur basé sur Chromium peut être la cible de ce type d'attaque.
Ce qui rend KREMLIN notable ne se limite pas au vol de mots de passe. Il s'attaquerait également aux jetons de session et aux cookies, ce qui signifie que les attaquants pourraient ne même pas avoir besoin de votre mot de passe pour accéder à un compte déjà connecté.
Comment fonctionne le vol d'identifiants et de jetons de session
La plupart des gens considèrent le vol d'identifiants comme un pirate qui devine ou hameçonne un mot de passe. Le vol de jeton de session est différent, et sans doute plus dangereux, car il cible les données que votre navigateur utilise pour prouver que vous êtes déjà authentifié. Lorsque vous vous connectez à un site bancaire, à un compte de messagerie ou à un portail professionnel, votre navigateur stocke un jeton de session ou un cookie qui indique au site « cet utilisateur est déjà vérifié, laissez-le entrer sans redemander de mot de passe ». Si un malware parvient à voler ce jeton, un attaquant peut potentiellement usurper votre session active sans jamais connaître vos véritables identifiants de connexion, et dans certains cas sans déclencher d'invites d'authentification multifacteur.
Les rapports sur la campagne KREMLIN décrivent l'utilisation d'extensions de navigateur malveillantes pour obtenir ce type d'accès, contournant prétendument les contrôles d'intégrité intégrés de Chromium censés empêcher l'installation silencieuse d'extensions non autorisées ou la modification des données du navigateur. Cela correspond à un schéma plus large observé dans d'autres incidents récents. Des tactiques similaires ont été utilisées dans une campagne couverte ici sur vpn.social, où des extensions Chrome malveillantes ont été prises en flagrant délit de vol de données crypto en s'intégrant discrètement dans le navigateur et en récoltant des informations de compte sensibles. Les extensions restent une surface d'attaque attrayante car elles demandent souvent des permissions étendues et s'exécutent avec un accès important à ce qui se passe dans vos onglets de navigateur.
Pourquoi les navigateurs sont devenus une cible privilégiée
Les navigateurs ne sont plus une simple fenêtre sur Internet. C'est là que les gens se connectent à des applications bancaires, gèrent des portefeuilles de cryptomonnaies, traitent leurs e-mails professionnels et stockent des mots de passe dans des gestionnaires intégrés. Cela en fait un point unique de compromission efficace pour les attaquants, plutôt que de devoir cibler des dizaines d'applications distinctes.
Ce changement se manifeste à travers de multiples familles de malwares, pas seulement KREMLIN. Les opérateurs de ransomwares ont également commencé à traiter le navigateur lui-même comme une infrastructure. Un exemple couvert précédemment impliquait l'outil msaRAT du ransomware Chaos dissimulant le trafic de commande et contrôle à l'intérieur du navigateur de la victime, déguisant l'activité réseau malveillante en comportement de navigation normal pour éviter la détection. Que l'objectif soit le déploiement d'un ransomware ou le simple vol d'identifiants, les attaquants voient de plus en plus d'intérêt à vivre à l'intérieur du navigateur plutôt qu'autour de celui-ci.
Maintenir les navigateurs à jour reste l'une des défenses les plus basiques et les plus efficaces contre cette catégorie de menace. Google, par exemple, publie régulièrement des correctifs de sécurité pour des failles activement exploitées, y compris un correctif détaillé dans notre article sur Chrome 153 corrigeant son septième zero-day de l'année. Des vulnérabilités comme celles-ci peuvent parfois être enchaînées avec des extensions ou des scripts malveillants pour obtenir un accès plus profond à un système, donc rester à jour sur les mises à jour ferme une voie sur laquelle les attaquants comptent.
Ce que cela signifie pour vous
Si vous utilisez Chrome ou Edge, et surtout si vous faites des opérations bancaires en ligne ou gérez des cryptomonnaies via votre navigateur, il vaut la peine de prendre quelques précautions même si vous ne vous trouvez pas dans la région spécifique actuellement ciblée par KREMLIN. Les campagnes de malwares comme celle-ci ont tendance à élargir leur portée au fil du temps une fois que les techniques sous-jacentes s'avèrent efficaces.
Un VPN n'empêchera pas une extension de navigateur malveillante de voler un jeton de session déjà présent sur votre appareil, mais il ajoute une couche de protection en chiffrant votre trafic et en rendant plus difficile pour les attaquants sur des réseaux partagés ou non fiables d'intercepter des données en transit. Combiné à une bonne hygiène de navigation, cette couche supplémentaire réduit sensiblement votre exposition globale.
Points clés à retenir
- Examinez régulièrement vos extensions Chrome et Edge installées et supprimez tout ce que vous n'utilisez pas activement ou ne reconnaissez pas.
- N'installez des extensions qu'à partir des boutiques officielles, et vérifiez les permissions demandées avant l'installation.
- Gardez votre navigateur à jour avec la dernière version pour recevoir les correctifs de sécurité dès leur publication.
- Utilisez un gestionnaire de mots de passe réputé plutôt que de vous fier uniquement aux identifiants enregistrés dans le navigateur.
- Déconnectez-vous des comptes sensibles (en particulier bancaires) lorsque vous avez terminé, plutôt que de laisser les sessions ouvertes indéfiniment.
- Envisagez d'utiliser un VPN comme couche de protection supplémentaire pour votre trafic réseau, en particulier sur les connexions publiques ou partagées.
La campagne de malware KREMLIN est un signal clair que les menaces basées sur le navigateur évoluent au-delà du simple hameçonnage. Rester vigilant sur ce que vous installez et garder vos logiciels à jour reste la défense la plus pratique actuellement disponible pour les utilisateurs ordinaires.




