Ett nytt webbläsarhot vid namn KREMLIN riktar sig mot Chrome- och Edge-användare
Säkerhetsforskare har identifierat en malware-kampanj som kallas KREMLIN som kapar Google Chrome och Microsoft Edge för att stjäla inloggningsuppgifter och aktiva sessions-tokens. Enligt rapporter har kampanjen spårats under beteckningen REF9334 av Elastic Security Labs och tycks ha varit aktiv sedan åtminstone maj 2025, med primärt fokus på användare av brasilianska banktjänster. Även om det nuvarande fokuset tycks vara regionalt, är teknikerna som används (att installera skadliga webbläsartillägg och kringgå inbyggda webbläsarskydd) en påminnelse om att vilken Chromium-baserad webbläsare som helst kan vara ett mål för denna typ av attack.
Det som gör KREMLIN anmärkningsvärt är inte bara att det stjäl lösenord. Det rapporteras också rikta in sig på sessions-tokens och cookies, vilket innebär att angripare kanske inte ens behöver ditt lösenord för att komma åt ett redan inloggat konto.
Hur stöld av inloggningsuppgifter och sessions-tokens fungerar
De flesta tänker på stöld av inloggningsuppgifter som att en hackare gissar eller nätfiskar ett lösenord. Stöld av sessions-tokens är annorlunda, och möjligen farligare, eftersom det riktar in sig på de data som din webbläsare använder för att bevisa att du redan är autentiserad. När du loggar in på en banksajt, ett e-postkonto eller en arbetsportal, lagrar din webbläsare en session-token eller cookie som talar om för sajten "denna användare är redan verifierad, släpp in dem utan att fråga efter lösenordet igen." Om malware kan stjäla den token kan en angripare potentiellt imitera din aktiva session utan att någonsin känna till dina faktiska inloggningsuppgifter, och i vissa fall utan att utlösa multi-faktor-autentiseringsprompter.
Rapporter om KREMLIN-kampanjen beskriver att den använder skadliga webbläsartillägg för att få denna typ av åtkomst, och rapporteras kringgå Chromiums inbyggda integritetskontroller som är tänkta att förhindra att obehöriga tillägg installeras tyst eller manipulerar webbläsardata. Detta stämmer överens med ett bredare mönster som setts i andra nyliga incidenter. Liknande taktiker användes i en kampanj som täckts här på vpn.social, där skadliga Chrome-tillägg upptäcktes stjäla kryptodata genom att tyst bädda in sig i webbläsaren och skörda känslig kontoinformation. Tillägg förblir en attraktiv attackyta eftersom de ofta begär breda behörigheter och körs med betydande åtkomst till vad som händer i dina webbläsarflikar.
Varför webbläsare har blivit ett favoritmål
Webbläsare är inte längre bara ett fönster mot internet. De är där människor loggar in på bankappar, hanterar kryptoplånböcker, hanterar arbetsmejl och lagrar lösenord i inbyggda hanterare. Det gör dem till en effektiv enskild kompromisspunkt för angripare istället för att behöva rikta in sig på dussintals separata applikationer.
Denna förskjutning visar sig across flera malware-familjer, inte bara KREMLIN. Ransomware-operatörer har också börjat behandla webbläsaren själv som infrastruktur. Ett exempel som tidigare täckts involverade Chaos ransomware's msaRAT-verktyg som gömmer kommando- och kontrolltrafik inuti offrets egen webbläsare, och kamouflerar skadlig nätverksaktivitet som normalt surfbeteende för att undvika upptäckt. Oavsett om målet är ransomware-distribution eller ren stöld av inloggningsuppgifter, ser angripare alltmer värde i att leva inuti webbläsaren snarare än runt den.
Att hålla webbläsare uppdaterade förblir ett av de mest grundläggande och effektiva försvaren mot denna typ av hot. Google till exempel släpper regelbundet säkerhetsuppdateringar för aktivt utnyttjade sårbarheter, inklusive en fix som beskrivs i vår täckning av Chrome 153 som patchar sin sjunde zero-day för året. Sårbarheter som dessa kan ibland kedjas samman med skadliga tillägg eller skript för att få djupare åtkomst till ett system, så att hålla sig aktuell med uppdateringar stänger av en väg som angripare förlitar sig på.
Vad detta innebär för dig
Om du använder Chrome eller Edge, och särskilt om du gör onlinebankärenden eller hanterar kryptovaluta via din webbläsare, är det värt att vidta några försiktighetsåtgärder även om du inte befinner dig i den specifika region som för närvarande är målet för KREMLIN. Malware-kampanjer som denna tenderar att utöka sin räckvidd över tid när de underliggande teknikerna visar sig effektiva.
En VPN kommer inte att stoppa ett skadligt webbläsartillägg från att stjäla en session-token som redan finns på din enhet, men det lägger till ett skyddslager genom att kryptera din trafik och göra det svårare för angripare på delade eller obetroddanätverk att avlyssna data under överföring. Kombinerat med god webbläsarhygien minskar det extra lagret meningsfullt din totala exponering.
Åtgärdsbara slutsatser
- Granska dina installerade Chrome- och Edge-tillägg regelbundet och ta bort allt du inte aktivt använder eller inte känner igen.
- Installera endast tillägg från officiella webbläsar-butiker, och kontrollera begärda behörigheter innan installation.
- Håll din webbläsare uppdaterad till den senaste versionen för att få säkerhetsuppdateringar så snart de släpps.
- Använd en välrenommerad lösenordshanterare istället för att enbart förlita dig på webbläsarlagrade inloggningsuppgifter.
- Logga ut från känsliga konton (särskilt bank) när du är klar, istället för att lämna sessioner öppna på obestämd tid.
- Överväg att använda en VPN som ett ytterligare skyddslager för din nätverkstrafik, särskilt på offentliga eller delade anslutningar.
KREMLIN-malware-kampanjen är en tydlig signal om att webbläsarbaserade hot utvecklas bortom enkel nätfiske. Att förbli vaksam över vad du installerar och hålla din programvara uppdaterad förblir det mest praktiska försvaret som finns tillgängligt för vanliga användare just nu.




