KREMLIN Adlı Yeni Bir Tarayıcı Tehdidi Chrome ve Edge Kullanıcılarını Hedefliyor
Güvenlik araştırmacıları, Google Chrome ve Microsoft Edge'i ele geçirerek giriş kimlik bilgilerini ve aktif oturum belirteçlerini çalmak amacıyla KREMLIN adlı bir zararlı yazılım kampanyası tespit etti. Raporlara göre kampanya, Elastic Security Labs tarafından REF9334 adlandırmasıyla takip ediliyor ve en azından Mayıs 2025'ten bu yana aktif olduğu, öncelikli olarak Brezilya bankacılık hizmetleri kullanıcılarını hedef aldığı görülüyor. Mevcut odak noktası bölgesel görünse de, söz konusu teknikler (sahte tarayıcı uzantıları yüklemek ve yerleşik tarayıcı korumalarını atlatmak), Chromium tabanlı herhangi bir tarayıcının bu tarz bir saldırı için hedef olabileceğini hatırlatıyor.
KREMLIN'i dikkat çekici kılan yalnızca parolaları çalması değil. Bildirildiğine göre oturum belirteçlerinin ve çerezlerin peşine de düşüyor; bu da saldırganların zaten oturum açılmış bir hesaba erişmek için parolanıza dahi ihtiyaç duymayabileceği anlamına geliyor.
Kimlik Bilgisi ve Oturum Belirteci Hırsızlığı Nasıl İşler
Çoğu insan kimlik bilgisi hırsızlığını, bir hacker'ın parolayı tahmin etmesi veya oltalama yöntemiyle ele geçirmesi olarak düşünür. Oturum belirteci hırsızlığı farklıdır ve tartışmasız daha tehlikelidir; çünkü tarayıcınızın zaten kimliğinizin doğrulandığını kanıtlamak için kullandığı verileri hedef alır. Bir bankacılık sitesine, e-posta hesabına veya iş portalına giriş yaptığınızda tarayıcınız, siteye "bu kullanıcı zaten doğrulandı, tekrar parola sormadan içeri al" diyen bir oturum belirteci veya çerez saklar. Eğer zararlı yazılım bu belirteci çalabilirse, bir saldırgan gerçek giriş bilgilerinizi hiç bilmeden ve bazı durumlarda çok faktörlü kimlik doğrulama istemlerini tetiklemeden aktif oturumunuzun kimliğine bürünebilir.
KREMLIN kampanyasına ilişkin raporlar, bu tür bir erişim elde etmek için kötü amaçlı tarayıcı uzantıları kullandığını ve bildirildiğine göre yetkisiz uzantıların sessizce yüklenmesini veya tarayıcı verilerinin kurcalanmasını önlemesi gereken Chromium'un yerleşik bütünlük denetimlerini atlattığını ortaya koyuyor. Bu durum, son dönemdeki diğer olaylarda görülen daha geniş bir örüntüyle tutarlılık gösteriyor. Benzer taktikler, vpn.social'da ele alınan bir kampanyada da kullanılmıştı; bu kampanyada kötü amaçlı Chrome uzantıları, kendilerini sessizce tarayıcıya yerleştirip hassas hesap bilgilerini toplayarak kripto verilerini çalarken yakalanmıştı. Uzantılar, sıklıkla geniş izinler talep ettikleri ve tarayıcı sekmelerinizin içinde olup bitenlere önemli ölçüde erişimle çalıştıkları için cazip bir saldırı yüzeyi olmayı sürdürüyor.
Tarayıcılar Neden Favori Hedef Haline Geldi
Tarayıcılar artık internete açılan bir pencere olmaktan çok daha fazlası. İnsanların bankacılık uygulamalarına giriş yaptığı, kripto para cüzdanlarını yönettiği, iş e-postalarını idare ettiği ve parolaları yerleşik yöneticilerde sakladığı yer burası. Bu da tarayıcıları, saldırganlar için düzinelerce ayrı uygulamayı hedeflemek yerine verimli bir tek noktadan ele geçirme noktası haline getiriyor.
Bu değişim yalnızca KREMLIN'de değil, birçok zararlı yazılım ailesinde kendini gösteriyor. Fidye yazılımı operatörleri de tarayıcının kendisini bir altyapı olarak görmeye başladı. Daha önce ele alınan bir örnekte, Chaos fidye yazılımının msaRAT aracı, komuta-kontrol trafiğini kurbanın kendi tarayıcısı içinde saklıyordu; kötü amaçlı ağ etkinliğini normal tarama davranışı gibi gizleyerek tespitten kaçınıyordu. İster fidye yazılımı dağıtımı ister doğrudan kimlik bilgisi hırsızlığı olsun, saldırganlar tarayıcının etrafında değil, giderek artan biçimde tarayıcının içinde yaşamanın değerini görüyor.
Tarayıcıları güncel tutmak, bu tehdit kategorisine karşı en temel ve en etkili savunmalardan biri olmayı sürdürüyor. Örneğin Google, aktif olarak sömürülen güvenlik açıkları için düzenli olarak güvenlik yamaları yayınlıyor; bunlardan biri de Chrome 153'ün yılın yedinci sıfır gün açığını yamalaması haberimizde ayrıntılandırılan düzeltmedir. Bu tür güvenlik açıkları bazen kötü amaçlı uzantılar veya betiklerle zincirlenerek sisteme daha derin erişim sağlamak için kullanılabiliyor; dolayısıyla güncellemeleri takip etmek, saldırganların güvendiği bir yolu kapatıyor.
Bu Sizin İçin Ne Anlama Geliyor
Chrome veya Edge kullanıyorsanız ve özellikle tarayıcınız üzerinden online bankacılık yapıyor veya kripto para yönetiyorsanız, KREMLIN'in şu anda hedeflediği bölgede olmasanız bile birkaç önlem almanızda fayda var. Bu tür zararlı yazılım kampanyaları, temel teknikler etkili olduğunu kanıtladığında zamanla kapsamlarını genişletme eğilimindedir.
Bir VPN, cihazınızda zaten bulunan bir oturum belirtecini kötü amaçlı bir tarayıcı uzantısının çalmasını engellemez; ancak trafiğinizi şifreleyerek ve ortak veya güvenilmeyen ağlardaki saldırganların iletim halindeki verileri ele geçirmesini zorlaştırarak bir koruma katmanı ekler. İyi tarayıcı hijyeniyle birleştirildiğinde bu ek katman, genel maruziyetinizi anlamlı ölçüde azaltır.
Uygulanabilir Çıkarımlar
- Yüklü Chrome ve Edge uzantılarınızı düzenli olarak gözden geçirin ve aktif olarak kullanmadığınız veya tanımadığınız her şeyi kaldırın.
- Uzantıları yalnızca resmi web mağazalarından yükleyin ve yüklemeden önce istenen izinleri kontrol edin.
- Güvenlik yamalarını yayımlandığı anda almak için tarayıcınızı en son sürümde tutun.
- Yalnızca tarayıcıda kayıtlı kimlik bilgilerine güvenmek yerine saygın bir parola yöneticisi kullanın.
- Hassas hesaplardan (özellikle bankacılık) işiniz bittiğinde oturumu kapatın; oturumları süresiz açık bırakmayın.
- Özellikle genel veya ortak bağlantılarda, ağ trafiğiniz için ek bir koruma katmanı olarak VPN kullanmayı düşünün.
KREMLIN zararlı yazılım kampanyası, tarayıcı tabanlı tehditlerin basit oltalamadan öteye evrildiğinin açık bir işareti. Ne yüklediğinize karşı tetikte olmak ve yazılımınızı güncel tutmak, şu anda gündelik kullanıcıların elindeki en pratik savunma olmayı sürdürüyor.




