Een nieuwe browserdreiging genaamd KREMLIN richt zich op Chrome- en Edge-gebruikers

Beveiligingsonderzoekers hebben een malwarecampagne genaamd KREMLIN geïdentificeerd die Google Chrome en Microsoft Edge kaapt om inloggegevens en actieve sessietokens te stelen. Volgens rapporten is de campagne gevolgd onder de aanduiding REF9334 door Elastic Security Labs en lijkt deze actief te zijn sinds ten minste mei 2025, waarbij voornamelijk gebruikers van Braziliaanse bankdiensten worden gericht. Hoewel de huidige focus regionaal lijkt, zijn de gebruikte technieken (het installeren van kwaadaardige browserextensies en het omzeilen van ingebouwde browserbeveiligingen) een herinnering dat elke op Chromium gebaseerde browser een doelwit kan zijn voor dit soort aanvallen.

Wat KREMLIN opmerkelijk maakt, is niet alleen dat het wachtwoorden steelt. Het gaat naar verluidt ook achter sessietokens en cookies aan, wat betekent dat aanvallers mogelijk niet eens je wachtwoord nodig hebben om toegang te krijgen tot een al ingelogd account.

Hoe diefstal van inloggegevens en sessietokens werkt

De meeste mensen denken bij diefstal van inloggegevens aan een hacker die een wachtwoord raadt of phishing gebruikt. Sessietoken-diefstal is anders, en misschien wel gevaarlijker, omdat het zich richt op de gegevens die je browser gebruikt om te bewijzen dat je al geauthenticeerd bent. Wanneer je inlogt bij een banksite, e-mailaccount of werkportaal, slaat je browser een sessietoken of cookie op die de site vertelt: "deze gebruiker is al geverifieerd, laat hen binnen zonder opnieuw om een wachtwoord te vragen." Als malware dat token kan stelen, kan een aanvaller zich potentieel voordoen als jouw actieve sessie zonder ooit je werkelijke inloggegevens te kennen, en in sommige gevallen zonder multi-factor-authenticatieprompts te activeren.

Rapporten over de KREMLIN-campagne beschrijven dat deze kwaadaardige browserextensies gebruikt om dit soort toegang te verkrijgen, waarbij naar verluidt de ingebouwde integriteitscontroles van Chromium worden omzeild die moeten voorkomen dat ongeautoriseerde extensies stilletjes worden geïnstalleerd of browsergegevens manipuleren. Dit komt overeen met een breder patroon dat in andere recente incidenten is gezien. Vergelijkbare tactieken werden gebruikt in een campagne die hier bij vpn.social werd behandeld, waarbij kwaadaardige Chrome-extensies werden betrapt op het stelen van crypto-gegevens door zichzelf stilletjes in de browser in te bedden en gevoelige accountinformatie te verzamelen. Extensies blijven een aantrekkelijk aanvalsoppervlak omdat ze vaak brede machtigingen aanvragen en met aanzienlijke toegang tot wat er in je browsertabbladen gebeurt, draaien.

Waarom browsers een favoriet doelwit zijn geworden

Browsers zijn allang niet meer alleen een venster naar het internet. Het is de plek waar mensen inloggen bij bankapps, cryptocurrency-wallets beheren, werk-e-mail afhandelen en wachtwoorden opslaan in ingebouwde managers. Dat maakt ze een efficiënt enkel compromispunt voor aanvallers in plaats van tientallen afzonderlijke applicaties te moeten targeten.

Deze verschuiving is zichtbaar across meerdere malwarefamilies, niet alleen KREMLIN. Ransomware-operators zijn de browser zelf ook als infrastructuur gaan behandelen. Een eerder behandeld voorbeeld betrof Chaos ransomware's msaRAT-tool die command-and-control-verkeer verbergt in de browser van het slachtoffer zelf, waarbij kwaadaardige netwerkactiviteit wordt vermomd als normaal browsegedrag om detectie te vermijden. Of het doel nu ransomware-implementatie of simpele diefstal van inloggegevens is, aanvallers zien steeds meer waarde in het leven ín de browser in plaats van eromheen.

Browsers up-to-date houden blijft een van de meest basale en effectieve verdedigingen tegen deze categorie dreigingen. Google levert bijvoorbeeld regelmatig beveiligingspatches voor actief misbruikte kwetsbaarheden, waaronder een fix die wordt beschreven in onze berichtgeving over Chrome 153 dat de zevende zero-day van het jaar patcht. Kwetsbaarheden zoals deze kunnen soms worden geketend met kwaadaardige extensies of scripts om diepere toegang tot een systeem te krijgen, dus actueel blijven met updates sluit een van de wegen die aanvallers gebruiken af.

Wat dit voor jou betekent

Als je Chrome of Edge gebruikt, en vooral als je online bankiert of cryptocurrency via je browser beheert, is het de moeite waard om een paar voorzorgsmaatregelen te nemen, zelfs als je je niet in de specifieke regio bevindt die momenteel door KREMLIN wordt getarget. Malwarecampagnes zoals deze breiden hun bereik na verloop van tijd meestal uit zodra de onderliggende technieken effectief blijken.

Een VPN zal niet voorkomen dat een kwaadaardige browserextensie een sessietoken steelt dat al op je apparaat staat, maar het voegt wel een beschermingslaag toe door je verkeer te versleutelen en het moeilijker te maken voor aanvallers op gedeelde of onbetrouwbare netwerken om gegevens onderweg te onderscheppen. Gecombineerd met goede browserhygiëne vermindert die extra laag je algehele blootstelling aanzienlijk.

Praktische adviezen

  • Controleer je geïnstalleerde Chrome- en Edge-extensies regelmatig en verwijder alles wat je niet actief gebruikt of niet herkent.
  • Installeer alleen extensies uit officiële webwinkels en controleer de gevraagde machtigingen voordat je installeert.
  • Houd je browser bijgewerkt naar de nieuwste versie om beveiligingspatches te ontvangen zodra ze worden uitgebracht.
  • Gebruik een gerenommeerde wachtwoordmanager in plaats van alleen te vertrouwen op in de browser opgeslagen inloggegevens.
  • Log uit bij gevoelige accounts (vooral bankieren) wanneer je klaar bent, in plaats van sessies onbeperkt open te laten.
  • Overweeg een VPN te gebruiken als extra beschermingslaag voor je netwerkverkeer, vooral op openbare of gedeelde verbindingen.

De KREMLIN-malwarecampagne is een duidelijk signaal dat browsergebaseerde dreigingen zich verder ontwikkelen dan eenvoudige phishing. Waakzaam blijven over wat je installeert en je software up-to-date houden blijft op dit moment de meest praktische verdediging die beschikbaar is voor alledaagse gebruikers.