En ny nettlesertrussel kalt KREMLIN retter seg mot Chrome- og Edge-brukere
Sikkerhetsforskere har identifisert en malware-kampanje kalt KREMLIN som kaprer Google Chrome og Microsoft Edge for å stjele påloggingsinformasjon og aktive sesjonstokener. Ifølge rapporter har kampanjen blitt sporet under betegnelsen REF9334 av Elastic Security Labs og ser ut til å ha vært aktiv siden minst mai 2025, med hovedfokus på brukere av brasilianske banktjenester. Selv om det nåværende fokuset ser ut til å være regionalt, er teknikkene som brukes (installasjon av ondsinnede nettleserutvidelser og omgåelse av innebygde nettleserbeskyttelser) en påminnelse om at enhver Chromium-basert nettleser kan være et mål for denne typen angrep.
Det som gjør KREMLIN bemerkelsesverdig, er ikke bare at den stjeler passord. Den rapporteres også å gå etter sesjonstokener og informasjonskapsler, noe som betyr at angripere kanskje ikke engang trenger passordet ditt for å få tilgang til en konto som allerede er logget inn.
Hvordan tyveri av påloggingsinformasjon og sesjonstokener fungerer
De fleste tenker på tyveri av påloggingsinformasjon som at en hacker gjetter eller phishing-er et passord. Tyveri av sesjonstokener er annerledes, og muligens farligere, fordi det retter seg mot dataene nettleseren din bruker for å bevise at du allerede er autentisert. Når du logger inn på et bankside, en e-postkonto eller en arbeidsportal, lagrer nettleseren din et sesjonstoken eller en informasjonskapsel som forteller nettstedet «denne brukeren er allerede verifisert, slipp dem inn uten å spørre om passordet igjen». Hvis malware kan stjele det tokenet, kan en angriper potensielt utgi seg for din aktive sesjon uten å noen gang vite dine faktiske påloggingsdetaljer, og i noen tilfeller uten å utløse spørsmål om flerfaktorautentisering.
Rapporter om KREMLIN-kampanjen beskriver at den bruker ondsinnede nettleserutvidelser for å oppnå denne typen tilgang, og angivelig omgår Chromiums innebygde integritetssjekker som skal forhindre at uautoriserte utvidelser installeres i det stille eller tukler med nettleserdata. Dette er i tråd med et bredere mønster sett i andre nylige hendelser. Lignende taktikker ble brukt i en kampanje omtalt her på vpn.social, der ondsinnede Chrome-utvidelser ble tatt i å stjele kryptodata ved å legge seg stille inn i nettleseren og høste sensitive kontoinformasjon. Utvidelser forblir et attraktivt angrepsområde fordi de ofte ber om brede tillatelser og kjører med betydelig tilgang til det som skjer i nettleserfanene dine.
Hvorfor nettlesere har blitt et favorittmål
Nettlesere er ikke lenger bare et vindu til internett. De er stedet der folk logger inn på bankapper, administrerer kryptovaluta-lommebøker, håndterer jobb-e-post og lagrer passord i innebygde passordbehandlere. Det gjør dem til et effektivt enkeltpunkt for kompromittering for angripere, i stedet for at de må rette seg mot dusinvis av separate applikasjoner.
Denne endringen viser seg på tvers av flere malware-familier, ikke bare KREMLIN. Ransomware-operatører har også begynt å behandle nettleseren selv som infrastruktur. Et eksempel som tidligere er omtalt, involverte Chaos-ransomwarens msaRAT-verktøy som skjuler kommando- og kontrolltrafikk inne i offerets egen nettleser, og kamuflerer ondsinnet nettverksaktivitet som normal nettleseratferd for å unngå oppdagelse. Enten målet er utrulling av ransomware eller ren tyveri av påloggingsinformasjon, ser angripere i økende grad verdien av å leve inne i nettleseren i stedet for rundt den.
Å holde nettlesere oppdatert forblir ett av de mest grunnleggende og effektive forsvarene mot denne kategorien trusler. Google leverer for eksempel regelmessig sikkerhetsoppdateringer for aktivt utnyttede sårbarheter, inkludert en løsning beskrevet i vår dekning av Chrome 153 som oppdaterer sin sjuende zero-day i år. Sårbarheter som disse kan noen ganger kjedes sammen med ondsinnede utvidelser eller skript for å få dypere tilgang til et system, så det å holde seg oppdatert stenger en vei angripere er avhengige av.
Hva dette betyr for deg
Hvis du bruker Chrome eller Edge, og spesielt hvis du driver med nettbank eller administrerer kryptovaluta gjennom nettleseren, er det verdt å ta noen forholdsregler selv om du ikke befinner deg i den spesifikke regionen som for tiden er mål for KREMLIN. Malware-kampanjer som dette har en tendens til å utvide omfanget over tid når de underliggende teknikkene viser seg effektive.
En VPN vil ikke stoppe en ondsinnet nettleserutvidelse fra å stjele et sesjonstoken som allerede ligger på enheten din, men den legger til et beskyttelseslag ved å kryptere trafikken din og gjøre det vanskeligere for angripere på delte eller utrygge nettverk å avskjære data under overføring. Kombinert med god nettleserhygiene reduserer det ekstra laget den samlede eksponeringen din betydelig.
Konkrete råd
- Gå gjennom installerte Chrome- og Edge-utvidelser regelmessig og fjern alt du ikke aktivt bruker eller ikke kjenner igjen.
- Installer bare utvidelser fra offisielle nettbutikker, og sjekk hvilke tillatelser som bes om før du installerer.
- Hold nettleseren oppdatert til nyeste versjon for å motta sikkerhetsoppdateringer så snart de slippes.
- Bruk en anerkjent passordbehandler i stedet for å stole utelukkende på påloggingsinformasjon lagret i nettleseren.
- Logg ut av sensitive kontoer (spesielt bank) når du er ferdig, i stedet for å la sesjoner stå åpne på ubestemt tid.
- Vurder å bruke en VPN som et ekstra beskyttelseslag for nettverkstrafikken din, særlig på offentlige eller delte tilkoblinger.
Malware-kampanjen KREMLIN er et tydelig signal om at nettleserbaserte trusler utvikler seg utover enkel phishing. Å være årvåken med hva du installerer og holde programvaren oppdatert forblir det mest praktiske forsvaret tilgjengelig for vanlige brukere akkurat nå.




