Новая браузерная угроза под названием KREMLIN нацелена на пользователей Chrome и Edge
Исследователи в области безопасности выявили вредоносную кампанию под названием KREMLIN, которая захватывает Google Chrome и Microsoft Edge для кражи учётных данных для входа и активных токенов сессий. Согласно отчётам, кампания отслеживается под обозначением REF9334 специалистами Elastic Security Labs и, по-видимому, активна как минимум с мая 2025 года, нацеливаясь в первую очередь на пользователей бразильских банковских сервисов. Хотя текущий фокус, судя по всему, носит региональный характер, задействованные методы (установка вредоносных браузерных расширений и обход встроенных защитных механизмов браузера) служат напоминанием о том, что любой браузер на базе Chromium может стать целью для атак такого типа.
KREMLIN примечательна не только тем, что крадёт пароли. Сообщается, что она также охотится за токенами сессий и cookie, а это значит, что злоумышленникам может даже не понадобиться ваш пароль для доступа к уже авторизованной учётной записи.
Как работает кража учётных данных и токенов сессий
Большинство людей представляют кражу учётных данных как подбор или фишинг пароля. Кража токенов сессий работает иначе и, возможно, является более опасной, поскольку она нацелена на данные, которые ваш браузер использует для подтверждения того, что вы уже аутентифицированы. Когда вы входите в банковский сайт, почтовый аккаунт или рабочий портал, ваш браузер сохраняет токен сессии или cookie, который сообщает сайту: «этот пользователь уже проверен, впустите его без повторного запроса пароля». Если вредоносное ПО сможет украсть этот токен, злоумышленник потенциально может выдать себя за вашу активную сессию, никогда не узнав ваши фактические данные для входа, а в некоторых случаях — и не triggering запросы многофакторной аутентификации.
В отчётах о кампании KREMLIN описывается использование вредоносных браузерных расширений для получения такого рода доступа, что, как сообщается, обходит встроенные проверки целостности Chromium, которые должны предотвращать незаметную установку несанкционированных расширений или вмешательство в данные браузера. Это согласуется с более широкой картиной, наблюдаемой в других недавних инцидентах. Похожие тактики использовались в кампании, освещённой здесь на vpn.social, где вредоносные расширения Chrome были пойманы на краже криптоданных, тихо внедряясь в браузер и собирая конфиденциальную информацию об аккаунтах. Расширения остаются привлекательной поверхностью атаки, поскольку они часто запрашивают широкие разрешения и работают со значительным доступом к тому, что происходит внутри ваших вкладок браузера.
Почему браузеры стали излюбленной целью
Браузеры больше не просто окно в интернет. Именно там люди входят в банковские приложения, управляют криптовалютными кошельками, работают с рабочей почтой и хранят пароли во встроенных менеджерах. Это делает их эффективной единой точкой компрометации для злоумышленников, избавляя от необходимости нацеливаться на десятки отдельных приложений.
Этот сдвиг проявляется во множестве семейств вредоносного ПО, а не только в KREMLIN. Операторы программ-вымогателей также начали рассматривать сам браузер как инфраструктуру. Один из примеров, освещённых ранее, касался инструмента msaRAT программы-вымогателя Chaos, скрывающего командно-контрольный трафик внутри браузера самой жертвы, маскируя вредоносную сетевую активность под обычное поведение при просмотре веб-страниц, чтобы избежать обнаружения. Будь то развёртывание программ-вымогателей или прямая кража учётных данных, злоумышленники всё чаще видят ценность в том, чтобы жить внутри браузера, а не вокруг него.
Поддержание браузеров в актуальном состоянии остаётся одной из самых базовых и эффективных защит от этой категории угроз. Google, например, регулярно выпускает патчи безопасности для активно эксплуатируемых уязвимостей, включая исправление, подробно описанное в нашем материале о Chrome 153, патче седьмой zero-day-уязвимости года. Подобные уязвимости иногда могут быть сцеплены с вредоносными расширениями или скриптами для получения более глубокого доступа к системе, поэтому своевременное обновление закрывает один из путей, на которые полагаются злоумышленники.
Что это значит для вас
Если вы используете Chrome или Edge, и особенно если вы занимаетесь онлайн-банкингом или управляете криптовалютой через браузер, стоит принять несколько мер предосторожности, даже если вы не находитесь в конкретном регионе, на который сейчас нацелена KREMLIN. Подобные вредоносные кампании со временем склонны расширять свою сферу действия, как только лежащие в их основе методы доказывают свою эффективность.
VPN не остановит вредоносное браузерное расширение от кражи токена сессии, который уже находится на вашем устройстве, но он добавляет уровень защиты, шифруя ваш трафик и затрудняя для злоумышленников в общих или ненадёжных сетях перехват данных при передаче. В сочетании с хорошей браузерной гигиеной этот дополнительный уровень существенно снижает вашу общую подверженность риску.
Практические рекомендации
- Регулярно проверяйте установленные расширения Chrome и Edge и удаляйте всё, что вы активно не используете или не узнаёте.
- Устанавливайте расширения только из официальных веб-магазинов и проверяйте запрашиваемые разрешения перед установкой.
- Поддерживайте браузер в актуальном состоянии, чтобы получать патчи безопасности сразу после их выпуска.
- Используйте надёжный менеджер паролей, а не полагайтесь исключительно на учётные данные, сохранённые браузером.
- Выходите из чувствительных аккаунтов (особенно банковских) по завершении работы, а не оставляйте сессии открытыми на неопределённый срок.
- Рассмотрите использование VPN как дополнительного уровня защиты вашего сетевого трафика, особенно в публичных или общих сетях.
Вредоносная кампания KREMLIN — явный сигнал о том, что браузерные угрозы эволюционируют за пределы простого фишинга. Бдительность в отношении того, что вы устанавливаете, и поддержание вашего программного обеспечения в актуальном состоянии остаются наиболее практичной защитой, доступной обычным пользователям прямо сейчас.




