Nova prijetnja pregledniku pod nazivom KREMLIN cilja korisnike Chromea i Edgea
Sigurnosni istraživači identificirali su kampanju zlonamjernog softvera pod nazivom KREMLIN koja otima Google Chrome i Microsoft Edge kako bi ukrala vjerodajnice za prijavu i aktivne sesijske tokene. Prema izvješćima, kampanju prati Elastic Security Labs pod oznakom REF9334 i čini se da je aktivna najmanje od svibnja 2025., prvenstveno ciljajući korisnike brazilskih bankarskih usluga. Iako se trenutni fokus čini regionalnim, uključene tehnike (instaliranje lažnih proširenja preglednika i zaobilaženje ugrađenih zaštita preglednika) podsjetnik su da svaki preglednik temeljen na Chromiumu može biti meta ove vrste napada.
Ono što KREMLIN čini značajnim nije samo to što krade lozinke. Navodno cilja i sesijske tokene i kolačiće, što znači da napadačima možda uopće ne treba vaša lozinka za pristup već prijavljenom računu.
Kako funkcionira krađa vjerodajnica i sesijskih tokena
Većina ljudi krađu vjerodajnica zamišlja kao hakera koji pogađa ili phishingom dolazi do lozinke. Krađa sesijskih tokena je drugačija i vjerojatno opasnija jer cilja podatke koje vaš preglednik koristi kako bi dokazao da ste već autentificirani. Kada se prijavite na bankarsku stranicu, račun e-pošte ili radni portal, vaš preglednik pohranjuje sesijski token ili kolačić koji govori stranici "ovaj korisnik je već verificiran, pustite ga unutra bez ponovnog traženja lozinke." Ako zlonamjerni softver može ukrasti taj token, napadač može potencijalno oponašati vašu aktivnu sesiju bez da ikada zna vaše stvarne podatke za prijavu, a u nekim slučajevima i bez pokretanja upita za višefaktorsku autentifikaciju.
Izvješća o kampanji KREMLIN opisuju da koristi zlonamjerna proširenja preglednika za stjecanje ove vrste pristupa, navodno zaobilazeći ugrađene Chromiumove provjere integriteta koje bi trebale spriječiti neovlaštena proširenja da se tiho instaliraju ili da mijenjaju podatke preglednika. To je u skladu sa širim obrascem viđenim u drugim nedavnim incidentima. Slične taktike korištene su u kampanji o kojoj smo pisali ovdje na vpn.social, gdje su zlonamjerna Chrome proširenja uhvaćena u krađi kripto podataka tako što su se tiho ugradila u preglednik i prikupljala osjetljive podatke o računima. Proširenja ostaju privlačna napadna površina jer često zahtijevaju široke dozvole i rade sa značajnim pristupom onome što se događa unutar vaših kartica preglednika.
Zašto su preglednici postali omiljena meta
Preglednici više nisu samo prozor u internet. Oni su mjesto gdje se ljudi prijavljuju u bankarske aplikacije, upravljaju kriptovalutnim novčanicima, obavljaju poslovnu e-poštu i pohranjuju lozinke u ugrađene upravitelje lozinkama. To ih čini učinkovitom jednom točkom kompromitacije za napadače, umjesto da moraju ciljati desetke zasebnih aplikacija.
Taj se pomak očituje u više obitelji zlonamjernog softvera, ne samo KREMLIN. Operateri ransomwarea također su počeli tretirati sam preglednik kao infrastrukturu. Jedan primjer o kojem smo prethodno pisali uključivao je Chaos ransomwareov alat msaRAT koji skriva promet za command-and-control unutar vlastitog preglednika žrtve, maskirajući zlonamjernu mrežnu aktivnost kao normalno ponašanje pri pregledavanju kako bi izbjegao otkrivanje. Bez obzira je li cilj postavljanje ransomwarea ili izravna krađa vjerodajnica, napadači sve više vide vrijednost u življenju unutar preglednika, a ne oko njega.
Održavanje preglednika ažuriranim ostaje jedna od najosnovnijih i najučinkovitijih obrana protiv ove kategorije prijetnji. Google, primjerice, redovito objavljuje sigurnosne zakrpe za aktivno iskorištavane ranjivosti, uključujući ispravak opisan u našem izvješću o Chromeu 153 koji zakrpa svoj sedmi zero-day ove godine. Ranjivosti poput ovih ponekad se mogu povezati sa zlonamjernim proširenjima ili skriptama kako bi se stekao dublji pristup sustavu, pa ažuriranje zatvara jedan put na koji se napadači oslanjaju.
Što to znači za vas
Ako koristite Chrome ili Edge, a posebno ako obavljate online bankarstvo ili upravljate kriptovalutama putem preglednika, vrijedi poduzeti nekoliko mjera predostrožnosti čak i ako niste u specifičnoj regiji koju KREMLIN trenutno cilja. Kampanje zlonamjernog softvera poput ove s vremenom šire svoj opseg kada se osnovne tehnike pokažu učinkovitima.
VPN neće spriječiti zlonamjerno proširenje preglednika da ukrade sesijski token koji već nalazi na vašem uređaju, ali dodaje sloj zaštite šifriranjem vašeg prometa i otežavanjem napadačima na dijeljenim ili nepouzdanim mrežama presretanje podataka u prijenosu. U kombinaciji s dobrom higijenom preglednika, taj dodatni sloj značajno smanjuje vašu ukupnu izloženost.
Praktični zaključci
- Redovito pregledavajte svoja instalirana Chrome i Edge proširenja i uklonite sve što aktivno ne koristite ili ne prepoznajete.
- Instalirajte proširenja samo iz službenih web trgovina i provjerite zatražene dozvole prije instalacije.
- Održavajte preglednik ažuriranim na najnoviju verziju kako biste primili sigurnosne zakrpe čim budu objavljene.
- Koristite ugledni upravitelj lozinkama umjesto da se oslanjate isključivo na vjerodajnice pohranjene u pregledniku.
- Odjavite se iz osjetljivih računa (posebno bankarskih) kada završite, umjesto da sesije ostavljate otvorenima na neodređeno vrijeme.
- Razmislite o korištenju VPN-a kao dodatnog sloja zaštite za vaš mrežni promet, osobito na javnim ili dijeljenim vezama.
Kampanja zlonamjernog softvera KREMLIN jasan je signal da prijetnje temeljene na pregledniku evoluiraju izvan jednostavnog phishinga. Ostanak na oprezu oko toga što instalirate i održavanje softvera ažuriranim ostaje najpraktičnija obrana dostupna svakodnevnim korisnicima upravo sada.




