KREMLINと呼ばれる新たなブラウザ脅威がChromeとEdgeユーザーを標的に
セキュリティ研究者らは、Google ChromeとMicrosoft Edgeをハイジャックしてログイン認証情報やアクティブなセッショントークンを窃取する「KREMLIN」と呼ばれるマルウェアキャンペーンを確認した。報道によると、このキャンペーンはElastic Security LabsによってREF9334の名称で追跡されており、少なくとも2025年5月から活動しているとみられ、主にブラジルの銀行サービスのユーザーを標的にしている。現在の焦点は地域的なものと思われるが、関与している手法(不正なブラウザ拡張機能のインストールとブラウザ内蔵の保護機能の回避)は、あらゆるChromiumベースのブラウザがこの種の攻撃の標的になり得ることを思い起こさせる。
KREMLINが注目に値する理由は、単にパスワードを窃取するだけではない点にある。報道によれば、セッショントークンやCookieも標的にしており、攻撃者はすでにログイン済みのアカウントにアクセスするためにパスワードすら必要としない可能性がある。
認証情報とセッショントークンの窃取の仕組み
ほとんどの人は、認証情報の窃取をハッカーがパスワードを推測したりフィッシングしたりすることだと考えている。セッショントークンの窃取は異なり、おそらくより危険である。なぜなら、それはあなたがすでに認証済みであることを証明するためにブラウザが使用するデータを標的にするからだ。銀行サイト、メールアカウント、職場のポータルにログインすると、ブラウザは「このユーザーはすでに検証済みなので、再度パスワードを求めずに入れろ」とサイトに伝えるセッショントークンやCookieを保存する。マルウェアがそのトークンを窃取できれば、攻撃者は実際のログイン情報を知ることなく、場合によっては多要素認証のプロンプトをトリガーすることもなく、あなたのアクティブセッションをなりすますことができる可能性がある。
KREMLINキャンペーンに関する報道では、この種のアクセスを得るために悪意のあるブラウザ拡張機能を使用していると説明されており、不正な拡張機能が黙ってインストールされたりブラウザデータを改ざんされたりするのを防ぐはずのChromiumの内蔵整合性チェックを回避していると報じられている。これは、他の最近のインシデントで見られたより広範なパターンと一致している。同様の戦術は、vpn.socialで取り上げたキャンペーンでも使用されており、悪意のあるChrome拡張機能が暗号資産データを窃取するために捕まった際には、ブラウザに静かに埋め込まれて機密アカウント情報を収集していた。拡張機能は、しばしば広範な権限を要求し、ブラウザタブ内で起こることに対して大きなアクセス権を持って実行されるため、魅力的な攻撃対象であり続けている。
なぜブラウザが好まれる標的になったのか
ブラウザはもはや単なるインターネットへの窓ではない。人々が銀行アプリにログインし、暗号資産ウォレットを管理し、仕事のメールを処理し、内蔵のパスワードマネージャーにパスワードを保存する場所である。そのため、攻撃者にとって数十の個別アプリケーションを標的にするよりも、効率的な単一の侵害ポイントとなっている。
この変化はKREMLINだけでなく、複数のマルウェアファミリーに現れている。ランサムウェアオペレーターもブラウザ自体をインフラとして扱い始めている。以前取り上げた一例では、ChaosランサムウェアのmsaRATツールが被害者自身のブラウザ内にコマンドアンドコントロールトラフィックを隠蔽し、悪意のあるネットワーク活動を通常のブラウジング動作に見せかけて検出を回避していた。目的がランサムウェアの展開であれ、単純な認証情報の窃取であれ、攻撃者はブラウザの周りではなくブラウザの中に潜むことにますます価値を見出している。
ブラウザを最新の状態に保つことは、このカテゴリーの脅威に対する最も基本的かつ効果的な防御の一つであり続けている。例えばGoogleは、積極的に悪用されている脆弱性に対するセキュリティパッチを定期的に提供しており、その中にはChrome 153が今年7件目のゼロデイを修正した際に詳述した修正も含まれる。このような脆弱性は、悪意のある拡張機能やスクリプトと連鎖してシステムへのより深いアクセスを得るために使用されることがあるため、最新のアップデートを適用し続けることで、攻撃者が依存する一つの経路を塞ぐことができる。
これがあなたにとって意味すること
ChromeやEdgeを使用している場合、特にブラウザを通じてオンラインバンキングを行ったり暗号資産を管理したりしている場合は、KREMLINが現在標的にしている特定の地域にいなくても、いくつかの予防策を講じる価値がある。このようなマルウェアキャンペーンは、基盤となる手法が有効であることが証明されると、時間の経過とともに範囲を拡大する傾向がある。
VPNは、すでにデバイス上にあるセッショントークンを悪意のあるブラウザ拡張機能が窃取するのを防ぐことはできないが、トラフィックを暗号化し、共有または信頼できないネットワーク上の攻撃者が転送中のデータを傍受することを難しくすることで、保護層を追加する。適切なブラウザ衛生と組み合わせることで、その追加層は全体的な露出を有意義に減らす。
実行可能なポイント
- ChromeとEdgeにインストールされている拡張機能を定期的に確認し、積極的に使用していないものや認識できないものを削除する。
- 拡張機能は公式のウェブストアからのみインストールし、インストール前に要求される権限を確認する。
- ブラウザを最新バージョンに更新し続け、セキュリティパッチがリリースされ次第受け取る。
- ブラウザに保存された認証情報だけに頼らず、信頼できるパスワードマネージャーを使用する。
- セッションを無期限に開いたままにせず、機密性の高いアカウント(特に銀行)は使用後にログアウトする。
- 特に公共または共有接続では、ネットワークトラフィックの追加保護層としてVPNの使用を検討する。
KREMLINマルウェアキャンペーンは、ブラウザベースの脅威が単純なフィッシングを超えて進化していることの明確なシグナルである。何をインストールするかに注意を払い、ソフトウェアを最新の状態に保つことが、今の日常的なユーザーにとって利用可能な最も実用的な防御であり続けている。




