O nouă amenințare pentru browsere numită KREMLIN vizează utilizatorii Chrome și Edge
Cercetătorii în securitate au identificat o campanie de malware numită KREMLIN care deturnează Google Chrome și Microsoft Edge pentru a fura credențiale de autentificare și tokenuri de sesiune active. Conform rapoartelor, campania a fost urmărită sub denumirea REF9334 de către Elastic Security Labs și pare să fie activă cel puțin din mai 2025, vizând în principal utilizatorii serviciilor bancare braziliene. Deși focalizarea actuală pare a fi regională, tehnicile implicate (instalarea de extensii de browser malițioase și ocolirea protecțiilor integrate ale browserului) sunt o reamintire că orice browser bazat pe Chromium poate fi o țintă pentru acest tip de atac.
Ceea ce face KREMLIN notabil nu este doar faptul că fură parole. Se pare că vizează și tokenurile de sesiune și cookie-urile, ceea ce înseamnă că atacatorii ar putea să nu aibă nevoie nici măcar de parola ta pentru a accesa un cont deja autentificat.
Cum funcționează furtul de credențiale și tokenuri de sesiune
Majoritatea oamenilor se gândesc la furtul de credențiale ca la un hacker care ghicește sau obține prin phishing o parolă. Furtul de tokenuri de sesiune este diferit și, probabil, mai periculos, deoarece vizează datele pe care browserul tău le folosește pentru a demonstra că ești deja autentificat. Când te conectezi la un site bancar, un cont de email sau un portal de lucru, browserul tău stochează un token de sesiune sau un cookie care îi spune site-ului „acest utilizator este deja verificat, lasă-l să intre fără a mai cere parola din nou". Dacă malware-ul poate fura acel token, un atacator poate potențial impersona sesiunea ta activă fără să-ți cunoască vreodată datele reale de autentificare și, în unele cazuri, fără a declanșa solicitări de autentificare multi-factor.
Rapoartele despre campania KREMLIN o descriu ca folosind extensii de browser malițioase pentru a obține acest tip de acces, ocolind aparent verificările de integritate integrate ale Chromium, care ar trebui să împiedice instalarea silențioasă a extensiilor neautorizate sau manipularea datelor browserului. Acest lucru este consistent cu un tipar mai amplu observat în alte incidente recente. Tactici similare au fost folosite într-o campanie prezentată aici pe vpn.social, unde extensii Chrome malițioase au fost prinse furând date crypto prin integrarea lor discretă în browser și colectarea de informații sensibile despre cont. Extensiile rămân o suprafață de atac atractivă deoarece solicită adesea permisiuni extinse și rulează cu acces semnificativ la ceea ce se întâmplă în tab-urile browserului tău.
De ce au devenit browserele o țintă preferată
Browserele nu mai sunt doar o fereastră către internet. Ele sunt locul unde oamenii se conectează la aplicații bancare, gestionează portofele de criptomonede, administrează emailul de lucru și stochează parole în managerii integrați. Asta le transformă într-un punct unic eficient de compromitere pentru atacatori, în loc să fie nevoiți să vizeze zeci de aplicații separate.
Această schimbare se manifestă în multiple familii de malware, nu doar KREMLIN. Operatorii de ransomware au început și ei să trateze browserul în sine ca infrastructură. Un exemplu prezentat anterior a implicat instrumentul msaRAT al ransomware-ului Chaos ascunzând traficul de comandă și control în browserul victimei, deghizând activitatea de rețea malițioasă ca comportament normal de navigare pentru a evita detectarea. Fie că scopul este implementarea de ransomware sau furtul direct de credențiale, atacatorii văd tot mai mult valoare în a trăi în interiorul browserului, nu în jurul lui.
Menținerea browserelor actualizate rămâne una dintre cele mai simple și eficiente apărări împotriva acestei categorii de amenințări. Google, de exemplu, livrează regulat patch-uri de securitate pentru vulnerabilități exploatate activ, inclusiv o remediere detaliată în articolul nostru despre Chrome 153 care remediază al șaptelea zero-day al anului. Vulnerabilități ca acestea pot fi uneori înlănțuite cu extensii sau scripturi malițioase pentru a obține acces mai profund la un sistem, așa că menținerea la zi a actualizărilor închide una dintre căile pe care se bazează atacatorii.
Ce înseamnă asta pentru tine
Dacă folosești Chrome sau Edge, și mai ales dacă faci banking online sau gestionezi criptomonede prin browser, merită să iei câteva măsuri de precauție chiar dacă nu te afli în regiunea specifică vizată în prezent de KREMLIN. Campaniile de malware ca aceasta tind să-și extindă aria de acoperire în timp, odată ce tehnicile de bază se dovedesc eficiente.
Un VPN nu va opri o extensie de browser malițioasă să fure un token de sesiune care se află deja pe dispozitivul tău, dar adaugă un strat de protecție prin criptarea traficului și îngreunând interceptarea datelor în tranzit de către atacatori pe rețele partajate sau nesigure. Combinat cu o igienă bună a browserului, acel strat suplimentar reduce semnificativ expunerea ta generală.
Concluzii acționabile
- Verifică-ți regulat extensiile instalate în Chrome și Edge și elimină tot ce nu folosești activ sau nu recunoști.
- Instalează extensii doar din magazinele web oficiale și verifică permisiunile solicitate înainte de instalare.
- Menține-ți browserul actualizat la ultima versiune pentru a primi patch-urile de securitate imediat ce sunt lansate.
- Folosește un manager de parole de încredere în loc să te bazezi exclusiv pe credențialele salvate în browser.
- Deconectează-te de la conturile sensibile (în special cele bancare) când ai terminat, în loc să lași sesiunile deschise la nesfârșit.
- Ia în considerare utilizarea unui VPN ca strat suplimentar de protecție pentru traficul tău de rețea, în special pe conexiuni publice sau partajate.
Campania de malware KREMLIN este un semnal clar că amenințările bazate pe browser evoluează dincolo de simplul phishing. Rămânerea vigilentă cu privire la ceea ce instalezi și menținerea software-ului actualizat rămân cele mai practice apărări disponibile pentru utilizatorii obișnuiți în acest moment.




