Egy új böngészőfenyegetés, a KREMLIN a Chrome és az Edge felhasználóit veszi célba
A biztonsági kutatók azonosítottak egy KREMLIN nevű kártevő-kampányt, amely eltéríti a Google Chrome-ot és a Microsoft Edge-et, hogy bejelentkezési adatokat és aktív munkamenet-tokeneket lopjon. A jelentések szerint a kampányt az Elastic Security Labs REF9334 jelöléssel követi nyomon, és úgy tűnik, hogy legalább 2025 májusa óta aktív, elsősorban brazil banki szolgáltatások felhasználóit célozva. Bár a jelenlegi fókusz regionálisnak tűnik, az alkalmazott technikák (rosszindulatú böngészőkiegészítők telepítése és a beépített böngészővédelmek megkerülése) emlékeztetnek arra, hogy bármely Chromium-alapú böngésző célpontja lehet az ilyen típusú támadásnak.
Amitől a KREMLIN figyelemre méltó, az nem csupán az, hogy jelszavakat lop. A jelentések szerint a munkamenet-tokeneket és a sütiket is megcélozza, ami azt jelenti, hogy a támadóknak talán még a jelszavára sincs szükségük ahhoz, hogy hozzáférjenek egy már bejelentkezett fiókhoz.
Hogyan működik a hitelesítő adatok és a munkamenet-tokenek ellopása
A legtöbb ember úgy gondol a hitelesítő adatok ellopására, mint egy hacker által kitalált vagy adathalászattal megszerzett jelszóra. A munkamenet-tokenek ellopása ezzel szemben más, és vitathatatlanul veszélyesebb, mert azt az adatot célozza, amelyet a böngészője arra használ, hogy bizonyítsa: Ön már hitelesítve van. Amikor bejelentkezik egy banki oldalra, e-mail-fiókba vagy munkahelyi portálra, a böngészője eltárol egy munkamenet-tokent vagy sütit, amely azt üzeni az oldalnak, hogy „ez a felhasználó már ellenőrizve van, engedjük be anélkül, hogy újra jelszót kérnénk." Ha egy kártevő el tudja lopni ezt a tokent, a támadó potenciálisan megszemélyesítheti az Ön aktív munkamenetét anélkül, hogy valaha is ismerné a tényleges bejelentkezési adatait, és bizonyos esetekben anélkül, hogy többtényezős hitelesítési kéréseket váltana ki.
A KREMLIN kampányról szóló jelentések szerint az ilyen típusú hozzáférés megszerzéséhez rosszindulatú böngészőkiegészítőket használ, és állítólag megkerüli a Chromium beépített integritás-ellenőrzéseit, amelyeknek meg kellene akadályozniuk, hogy jogosulatlan kiegészítők csendben települjenek, vagy hogy a böngésző adatait módosítsák. Ez összhangban van a közelmúltbeli más incidenseknél megfigyelt szélesebb mintázattal. Hasonló taktikákat alkalmaztak egy itt, a vpn.social-on tárgyalt kampányban is, ahol rosszindulatú Chrome-kiegészítők kriptoadatok lopásán kapták rajta, mivel csendben beágyazták magukat a böngészőbe és érzékeny fiókinformációkat gyűjtöttek. A kiegészítők továbbra is vonzó támadási felületet jelentenek, mert gyakran széles körű engedélyeket kérnek, és jelentős hozzáféréssel futnak mindahhoz, ami a böngészőlapjain belül történik.
Miért váltak a böngészők kedvenc célponttá
A böngészők már nem csupán ablak az internetre. Itt jelentkeznek be az emberek banki alkalmazásokba, kezelik a kriptovaluta-tárcáikat, intézik a munkahelyi e-mailjeiket, és tárolják a jelszavaikat a beépített jelszókezelőkben. Ez hatékony, egyetlen kompromittálási ponttá teszi őket a támadók számára, ahelyett hogy több tucat különálló alkalmazást kellene megcélozniuk.
Ez az eltolódás több kártevőcsaládnál is megmutatkozik, nem csak a KREMLINnél. A zsarolóvírus-üzemeltetők is elkezdték magát a böngészőt infrastruktúraként kezelni. Az egyik korábban tárgyalt példa a Chaos zsarolóvírus msaRAT eszközét érintette, amely a parancs- és vezérlési forgalmat az áldozat saját böngészőjébe rejti, a rosszindulatú hálózati tevékenységet normál böngészési viselkedésként álcázva az észlelés elkerülése érdekében. Akár a zsarolóvírus-telepítés, akár az egyszerű hitelesítőadat-lopás a cél, a támadók egyre inkább értéket látnak abban, hogy a böngészőn belül éljenek, nem pedig körülötte.
A böngészők naprakészen tartása továbbra is az egyik legalapvetőbb és leghatékonyabb védekezés e fenyegetéskategória ellen. A Google például rendszeresen ad ki biztonsági javításokat aktívan kihasznált sebezhetőségekre, beleértve egy javítást is, amelyet a Chrome 153, amely az év hetedik nulladik napi sebezhetőségét foltozza című tudósításunkban részleteztünk. Az ehhez hasonló sebezhetőségek néha rosszindulatú kiegészítőkkel vagy szkriptekkel láncolhatók össze, hogy mélyebb hozzáférést szerezzenek egy rendszerhez, így a frissítések naprakészen tartása bezár egy utat, amelyre a támadók támaszkodnak.
Mit jelent ez Önnek
Ha Chrome-ot vagy Edge-et használ, és különösen, ha online bankol vagy kriptovalutát kezel a böngészőjén keresztül, érdemes néhány óvintézkedést megtenni, még akkor is, ha nem abban a konkrét régióban van, amelyet a KREMLIN jelenleg célba vesz. Az ehhez hasonló kártevő-kampányok hajlamosak idővel kiterjeszteni a hatókörüket, miután a mögöttes technikák hatékonynak bizonyulnak.
Egy VPN nem fogja megakadályozni, hogy egy rosszindulatú böngészőkiegészítő ellopjon egy munkamenet-tokent, amely már az eszközén van, de hozzáad egy védelmi réteget a forgalom titkosításával, és megnehezíti, hogy a megosztott vagy nem megbízható hálózatokon lévő támadók elfogják az átvitel közbeni adatokat. A jó böngésző-higiéniával kombinálva ez a plusz réteg érdemben csökkenti az Ön általános kitettségét.
Gyakorlati tanácsok
- Rendszeresen tekintse át a telepített Chrome- és Edge-kiegészítőit, és távolítson el mindent, amit nem használ aktívan, vagy nem ismer fel.
- Csak hivatalos webáruházakból telepítsen kiegészítőket, és telepítés előtt ellenőrizze a kért engedélyeket.
- Tartsa böngészőjét a legfrissebb verzióra frissítve, hogy a biztonsági javításokat azonnal megkapja, amint kiadják.
- Használjon megbízható jelszókezelőt, ahelyett hogy kizárólag a böngészőben mentett hitelesítő adatokra támaszkodna.
- Jelentkezzen ki az érzékeny fiókokból (különösen a banki fiókokból), amikor végzett, ahelyett hogy a munkameneteket határozatlan ideig nyitva hagyná.
- Fontolja meg VPN használatát a hálózati forgalom további védelmi rétegeként, különösen nyilvános vagy megosztott kapcsolatokon.
A KREMLIN kártevő-kampány egyértelmű jelzés arra, hogy a böngészőalapú fenyegetések túlmutatnak az egyszerű adathalászaton. Az éberség abban, hogy mit telepít, és a szoftverek naprakészen tartása jelenleg a mindennapi felhasználók számára elérhető legpraktikusabb védekezés marad.




