Нова браузерна загроза під назвою KREMLIN націлена на користувачів Chrome і Edge

Дослідники з кібербезпеки виявили кампанію шкідливого програмного забезпечення під назвою KREMLIN, яка захоплює Google Chrome і Microsoft Edge для викрадення облікових даних для входу та активних токенів сесій. Згідно з повідомленнями, кампанія відстежується під позначенням REF9334 фахівцями Elastic Security Labs і, схоже, активна щонайменше з травня 2025 року, націлюючись переважно на користувачів бразильських банківських послуг. Хоча поточний фокус, здається, є регіональним, задіяні методи (встановлення шкідливих браузерних розширень і обхід вбудованих засобів захисту браузера) нагадують, що будь-який браузер на базі Chromium може стати ціллю для атак такого типу.

KREMLIN вирізняється не лише тим, що викрадає паролі. За повідомленнями, він також полює на токени сесій і файли cookie, що означає, що зловмисникам може навіть не знадобитися ваш пароль для доступу до вже авторизованого облікового запису.

Як працює викрадення облікових даних і токенів сесій

Більшість людей уявляють викрадення облікових даних як злам пароля шляхом вгадування чи фішингу. Викрадення токенів сесій працює інакше і, ймовірно, є небезпечнішим, оскільки націлене на дані, які ваш браузер використовує для підтвердження того, що ви вже автентифіковані. Коли ви входите в банківський сайт, обліковий запис електронної пошти чи робочий портал, ваш браузер зберігає токен сесії або cookie, який повідомляє сайту: «цей користувач уже підтверджений, впустіть його без повторного запиту пароля». Якщо шкідливе програмне забезпечення зможе викрасти цей токен, зловмисник потенційно може видати себе за вашу активну сесію, навіть не знаючи ваших фактичних даних для входу, а в деяких випадках — без запуску запитів багатофакторної автентифікації.

У повідомленнях про кампанію KREMLIN описується використання шкідливих браузерних розширень для отримання такого типу доступу, з обходом вбудованих перевірок цілісності Chromium, які мають запобігати непомітному встановленню несанкціонованих розширень або втручанню в дані браузера. Це узгоджується з ширшою тенденцією, поміченою в інших нещодавніх інцидентах. Подібні тактики використовувалися в кампанії, висвітленій тут на vpn.social, де шкідливі розширення Chrome були викриті у викраденні криптоданих, тихо вбудовуючись у браузер і збираючи конфіденційну інформацію облікових записів. Розширення залишаються привабливою поверхнею для атак, оскільки часто запитують широкі дозволи та працюють із значним доступом до того, що відбувається у ваших вкладках браузера.

Чому браузери стали улюбленою ціллю

Браузери вже не просто вікно в інтернет. Це місце, де люди входять у банківські застосунки, керують криптовалютними гаманцями, працюють з робочою поштою та зберігають паролі у вбудованих менеджерах. Це робить їх ефективною єдиною точкою компрометації для зловмисників, замість того щоб націлюватися на десятки окремих застосунків.

Цей зсув проявляється в багатьох сімействах шкідливого програмного забезпечення, не лише в KREMLIN. Оператори програм-вимагачів також почали розглядати сам браузер як інфраструктуру. Один із прикладів, висвітлений раніше, стосувався інструменту msaRAT програми-вимагача Chaos, який приховує трафік командно-контрольного центру у власному браузері жертви, маскуючи шкідливу мережеву активність під звичайну поведінку перегляду, щоб уникнути виявлення. Незалежно від того, чи метою є розгортання програми-вимагача, чи просте викрадення облікових даних, зловмисники дедалі частіше бачать цінність у тому, щоб жити всередині браузера, а не навколо нього.

Підтримання браузерів в актуальному стані залишається одним із найпростіших і найефективніших засобів захисту від цієї категорії загроз. Google, наприклад, регулярно випускає виправлення безпеки для вразливостей, що активно використовуються, зокрема виправлення, описане в нашому матеріалі про Chrome 153, який виправляє сьомий zero-day за рік. Такі вразливості іноді можуть поєднуватися зі шкідливими розширеннями чи скриптами для отримання глибшого доступу до системи, тому своєчасне оновлення закриває один зі шляхів, на які покладаються зловмисники.

Що це означає для вас

Якщо ви користуєтеся Chrome або Edge, і особливо якщо ви займаєтеся онлайн-банкінгом чи керуєте криптовалютою через браузер, варто вжити кількох запобіжних заходів, навіть якщо ви не перебуваєте в конкретному регіоні, на який зараз націлена KREMLIN. Такі кампанії шкідливого програмного забезпечення, як правило, з часом розширюють свою сферу дії, щойно базові методи доводять свою ефективність.

VPN не зупинить шкідливе браузерне розширення від викрадення токена сесії, який уже знаходиться на вашому пристрої, але він додає рівень захисту, шифруючи ваш трафік і ускладнюючи зловмисникам на спільних або ненадійних мережах перехоплення даних під час передачі. У поєднанні з належною гігієною браузера цей додатковий рівень суттєво зменшує вашу загальну вразливість.

Практичні висновки

  • Регулярно переглядайте встановлені розширення Chrome і Edge та видаляйте все, чим ви не користуєтеся активно або чого не впізнаєте.
  • Встановлюйте розширення лише з офіційних веб-магазинів і перевіряйте дозволи, які вони запитують, перед встановленням.
  • Тримайте браузер оновленим до останньої версії, щоб отримувати виправлення безпеки одразу після їх випуску.
  • Використовуйте надійний менеджер паролів, а не покладайтеся виключно на збережені в браузері облікові дані.
  • Виходьте з конфіденційних облікових записів (особливо банківських), коли завершуєте роботу, замість того щоб залишати сесії відкритими на невизначений час.
  • Розгляньте використання VPN як додаткового рівня захисту для вашого мережевого трафіку, особливо в публічних або спільних мережах.

Кампанія шкідливого програмного забезпечення KREMLIN є чітким сигналом того, що браузерні загрози еволюціонують за межі простого фішингу. Пильність щодо того, що ви встановлюєте, і підтримання вашого програмного забезпечення в актуальному стані залишаються найпрактичнішим засобом захисту, доступним звичайним користувачам на сьогодні.