ภัยคุกคามเบราว์เซอร์รายใหม่ชื่อ KREMLIN กำลังมุ่งเป้าไปที่ผู้ใช้ Chrome และ Edge

นักวิจัยด้านความปลอดภัยได้ระบุแคมเปญมัลแวร์ชื่อ KREMLIN ที่ยึด Google Chrome และ Microsoft Edge เพื่อขโมยข้อมูลรับรองการเข้าสู่ระบบและโทเค็นเซสชันที่ใช้งานอยู่ ตามรายงาน แคมเปญนี้ถูกติดตามภายใต้ชื่อรหัส REF9334 โดย Elastic Security Labs และดูเหมือนว่าจะ активตั้งแต่เดือนพฤษภาคม 2025 เป็นอย่างน้อย โดยมุ่งเป้าไปที่ผู้ใช้บริการธนาคารของบราซิลเป็นหลัก แม้ว่าเป้าหมายในปัจจุบันจะดูเป็นระดับภูมิภาค แต่เทคนิคที่เกี่ยวข้อง (การติดตั้งส่วนขยายเบราว์เซอร์ปลอมและการหลบเลี่ยงการป้องกันในตัวของเบราว์เซอร์) เป็นเครื่องเตือนใจว่าเบราว์เซอร์ใดก็ตามที่ใช้ Chromium เป็นฐานสามารถตกเป็นเป้าของการโจมตีรูปแบบนี้ได้

สิ่งที่ทำให้ KREMLIN น่าสนใจไม่ใช่แค่การขโมยรหัสผ่าน มีรายงานว่ามันยังมุ่งเป้าไปที่โทเค็นเซสชันและคุกกี้ด้วย ซึ่งหมายความว่าผู้โจมตีอาจไม่จำเป็นต้องรู้รหัสผ่านของคุณเพื่อเข้าถึงบัญชีที่ลงชื่อเข้าใช้อยู่แล้ว

การขโมยข้อมูลรับรองและโทเค็นเซสชันทำงานอย่างไร

คนส่วนใหญ่มองว่าการขโมยข้อมูลรับรองคือแฮกเกอร์เดาหรือฟิชชิงรหัสผ่าน การขโมยโทเค็นเซสชันนั้นแตกต่างออกไป และอาจกล่าวได้ว่าอันตรายกว่า เพราะมันมุ่งเป้าไปที่ข้อมูลที่เบราว์เซอร์ของคุณใช้เพื่อพิสูจน์ว่าคุณได้รับการยืนยันตัวตนแล้ว เมื่อคุณเข้าสู่ระบบเว็บไซต์ธนาคาร อีเมล หรือพอร์ทัลที่ทำงาน เบราว์เซอร์ของคุณจะจัดเก็บโทเค็นเซสชันหรือคุกกี้ที่บอกเว็บไซต์ว่า "ผู้ใช้รายนี้ได้รับการยืนยันแล้ว ปล่อยให้เข้าได้โดยไม่ต้องถามรหัสผ่านอีกครั้ง" หากมัลแวร์สามารถขโมยโทเค็นนั้นได้ ผู้โจมตีอาจปลอมแปลงเซสชันที่ใช้งานอยู่ของคุณได้โดยไม่ต้องรู้รายละเอียดการเข้าสู่ระบบจริง และในบางกรณีโดยไม่กระตุ้นการแจ้งเตือนการยืนยันตัวตนหลายขั้นตอน

รายงานเกี่ยวกับแคมเปญ KREMLIN อธิบายว่ามันใช้ส่วนขยายเบราว์เซอร์ที่เป็นอันตรายเพื่อให้ได้การเข้าถึงประเภทนี้ มีรายงานว่ามันหลบเลี่ยงการตรวจสอบความสมบูรณ์ในตัวของ Chromium ซึ่งควรจะป้องกันไม่ให้ส่วนขยายที่ไม่ได้รับอนุญาตถูกติดตั้งอย่างเงียบ ๆ หรือแก้ไขข้อมูลเบราว์เซอร์ ซึ่งสอดคล้องกับรูปแบบที่กว้างขึ้นที่เห็นในเหตุการณ์อื่น ๆ เมื่อเร็ว ๆ นี้ กลยุทธ์ที่คล้ายกันถูกใช้ในแคมเปญที่รายงานไว้ที่นี่ที่ vpn.social ซึ่ง ส่วนขยาย Chrome ที่เป็นอันตรายถูกจับได้ว่าขโมยข้อมูลคริปโต โดยการฝังตัวเองอย่างเงียบ ๆ เข้าไปในเบราว์เซอร์และเก็บเกี่ยวข้อมูลบัญชีที่ละเอียดอ่อน ส่วนขยายยังคงเป็นพื้นผิวการโจมตีที่น่าสนใจเพราะมักขอสิทธิ์ที่กว้างขวางและทำงานด้วยการเข้าถึงที่สำคัญต่อสิ่งที่เกิดขึ้นในแท็บเบราว์เซอร์ของคุณ

ทำไมเบราว์เซอร์จึงกลายเป็นเป้าหมายยอดนิยม

เบราว์เซอร์ไม่ใช่แค่หน้าต่างสู่อินเทอร์เน็ตอีกต่อไป มันคือที่ที่ผู้คนเข้าสู่ระบบแอปธนาคาร จัดการกระเป๋าเงินคริปโต จัดการอีเมลที่ทำงาน และจัดเก็บรหัสผ่านในตัวจัดการรหัสผ่านในตัว สิ่งนี้ทำให้มันเป็นจุดเดียวที่มีประสิทธิภาพสำหรับการ compromise สำหรับผู้โจมตี แทนที่จะต้องมุ่งเป้าไปที่แอปพลิเคชันแยกกันหลายสิบตัว

การเปลี่ยนแปลงนี้ปรากฏให้เห็นในตระกูลมัลแวร์หลายตระกูล ไม่ใช่แค่ KREMLIN ผู้ดำเนินการแรนซัมแวร์ก็เริ่มมองว่าเบราว์เซอร์เองเป็นโครงสร้างพื้นฐานเช่นกัน ตัวอย่างหนึ่งที่รายงานไว้ก่อนหน้านี้เกี่ยวข้องกับ เครื่องมือ msaRAT ของแรนซัมแวร์ Chaos ที่ซ่อนทราฟฟิก command-and-control ไว้ในเบราว์เซอร์ของผู้ victim เอง โดยอำพรางกิจกรรมเครือข่ายที่เป็นอันตรายให้ดูเหมือนพฤติกรรมการท่องเว็บปกติเพื่อหลบเลี่ยงการตรวจจับ ไม่ว่าเป้าหมายจะเป็นการ déploy แรนซัมแวร์หรือการขโมยข้อมูลรับรองแบบตรงไปตรงมา ผู้โจมตีก็เห็นคุณค่าในการอาศัยอยู่ในเบราว์เซอร์มากขึ้น แทนที่จะอยู่รอบ ๆ มัน

การอัปเดตเบราว์เซอร์ให้ทันสมัยยังคงเป็นหนึ่งในการป้องกันพื้นฐานและมีประสิทธิภาพที่สุดต่อภัยคุกคามประเภทนี้ ตัวอย่างเช่น Google ออกแพตช์ความปลอดภัยเป็นประจำสำหรับช่องโหว่ที่ถูกใช้ประโยชน์จริง รวมถึงการแก้ไขที่ระบุไว้ในความครอบคลุมของเราเกี่ยวกับ Chrome 153 แพตช์ zero-day ตัวที่เจ็ดของปี ช่องโหว่เช่นเหล่านี้อาจถูกใช้ร่วมกับส่วนขยายหรือสคริปต์ที่เป็นอันตรายเพื่อให้ได้การเข้าถึงระบบที่ลึกขึ้น ดังนั้นการอัปเดตให้ทันสมัยจึงปิดช่องทางหนึ่งที่ผู้โจมตีพึ่งพา

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณใช้ Chrome หรือ Edge และโดยเฉพาะอย่างยิ่งหากคุณทำธุรกรรมธนาคารออนไลน์หรือจัดการคริปโตผ่านเบราว์เซอร์ของคุณ ก็คุ้มค่าที่จะใช้มาตรการป้องกันบางอย่าง แม้ว่าคุณจะไม่ได้อยู่ในภูมิภาคเฉพาะที่ KREMLIN กำลังมุ่งเป้าอยู่ก็ตาม แคมเปญมัลแวร์เช่นนี้มักขยายขอบเขตเมื่อเวลาผ่านไปเมื่อเทคนิคพื้นฐานพิสูจน์ว่ามีประสิทธิภาพ

VPN จะไม่หยุดส่วนขยายเบราว์เซอร์ที่เป็นอันตรายจากการขโมยโทเค็นเซสชันที่อยู่บนอุปกรณ์ของคุณแล้ว แต่จะเพิ่มชั้นการป้องกันโดยการเข้ารหัสทราฟฟิกของคุณและทำให้ผู้โจมตีบนเครือข่ายที่ใช้ร่วมกันหรือไม่น่าเชื่อถือดักจับข้อมูลระหว่างการส่งได้ยากขึ้น เมื่อรวมกับสุขอนามัยเบราว์เซอร์ที่ดี ชั้นเพิ่มเติมนั้นจะลดการเปิดรับความเสี่ยงโดยรวมของคุณอย่างมีความหมาย

สิ่งที่ควรนำไปปฏิบัติ

  • ตรวจสอบส่วนขยาย Chrome และ Edge ที่ติดตั้งไว้เป็นประจำ และลบสิ่งที่คุณไม่ได้ใช้งานจริงหรือไม่รู้จัก
  • ติดตั้งส่วนขยายจากร้านค้าอย่างเป็นทางการเท่านั้น และตรวจสอบสิทธิ์ที่ขอมาก่อนติดตั้ง
  • อัปเดตเบราว์เซอร์ให้เป็นเวอร์ชันล่าสุดเพื่อรับแพตช์ความปลอดภัยทันทีที่เปิดตัว
  • ใช้ตัวจัดการรหัสผ่านที่น่าเชื่อถือแทนการพึ่งพาข้อมูลรับรองที่บันทึกในเบราว์เซอร์เพียงอย่างเดียว
  • ออกจากระบบบัญชีที่ละเอียดอ่อน (โดยเฉพาะธนาคาร) เมื่อใช้งานเสร็จ แทนที่จะปล่อยเซสชันเปิดค้างไว้ indefinitely
  • พิจารณาใช้ VPN เป็นชั้นการป้องกันเพิ่มเติมสำหรับทราฟฟิกเครือข่ายของคุณ โดยเฉพาะบนการเชื่อมต่อสาธารณะหรือที่ใช้ร่วมกัน

แคมเปญมัลแวร์ KREMLIN เป็นสัญญาณชัดเจนว่าภัยคุกคามที่ใช้เบราว์เซอร์เป็นฐานกำลังพัฒนาไปไกลกว่าฟิชชิงแบบง่าย ๆ การเฝ้าระวังสิ่งที่คุณติดตั้งและอัปเดตซอฟต์แวร์อยู่เสมอยังคงเป็นการป้องกันที่ปฏิบัติได้จริงที่สุดสำหรับผู้ใช้ทั่วไปในตอนนี้