Một mối đe dọa trình duyệt mới mang tên KREMLIN đang nhắm vào người dùng Chrome và Edge
Các nhà nghiên cứu bảo mật đã xác định được một chiến dịch mã độc có tên KREMLIN, chuyên chiếm quyền điều khiển Google Chrome và Microsoft Edge để đánh cắp thông tin đăng nhập và token phiên hoạt động. Theo các báo cáo, chiến dịch này được Elastic Security Labs theo dõi dưới mã định danh REF9334 và dường như đã hoạt động ít nhất từ tháng 5 năm 2025, chủ yếu nhắm vào người dùng các dịch vụ ngân hàng Brazil. Mặc dù phạm vi hiện tại có vẻ mang tính khu vực, nhưng các kỹ thuật được sử dụng (cài đặt tiện ích mở rộng trình duyệt độc hại và vượt qua các biện pháp bảo vệ tích hợp của trình duyệt) là lời nhắc nhở rằng bất kỳ trình duyệt nào dựa trên Chromium cũng có thể trở thành mục tiêu cho kiểu tấn công này.
Điều khiến KREMLIN đáng chú ý không chỉ là việc nó đánh cắp mật khẩu. Theo báo cáo, nó còn nhắm vào token phiên và cookie, nghĩa là kẻ tấn công thậm chí có thể không cần mật khẩu của bạn để truy cập vào một tài khoản đã đăng nhập sẵn.
Cách thức đánh cắp thông tin đăng nhập và token phiên hoạt động
Hầu hết mọi người nghĩ về việc đánh cắp thông tin đăng nhập như việc hacker đoán hoặc lừa đảo mật khẩu. Đánh cắp token phiên lại khác, và có thể nói là nguy hiểm hơn, vì nó nhắm vào dữ liệu mà trình duyệt của bạn sử dụng để chứng minh rằng bạn đã được xác thực. Khi bạn đăng nhập vào một trang ngân hàng, tài khoản email hoặc cổng thông tin công việc, trình duyệt của bạn lưu trữ một token phiên hoặc cookie thông báo cho trang web rằng "người dùng này đã được xác minh, hãy cho họ vào mà không cần hỏi lại mật khẩu." Nếu mã độc có thể đánh cắp token đó, kẻ tấn công có thể mạo danh phiên hoạt động của bạn mà không bao giờ biết thông tin đăng nhập thực sự của bạn, và trong một số trường hợp, không kích hoạt các yêu cầu xác thực đa yếu tố.
Các báo cáo về chiến dịch KREMLIN mô tả nó sử dụng tiện ích mở rộng trình duyệt độc hại để có được quyền truy cập kiểu này, được cho là vượt qua các kiểm tra tính toàn vẹn tích hợp của Chromium, vốn được thiết kế để ngăn chặn các tiện ích mở rộng trái phép được cài đặt âm thầm hoặc can thiệp vào dữ liệu trình duyệt. Điều này phù hợp với một mô hình rộng hơn được thấy trong các sự cố gần đây khác. Các chiến thuật tương tự đã được sử dụng trong một chiến dịch được đưa tin tại vpn.social, nơi các tiện ích mở rộng Chrome độc hại bị phát hiện đánh cắp dữ liệu tiền mã hóa bằng cách tự cài đặt một cách kín đáo vào trình duyệt và thu thập thông tin tài khoản nhạy cảm. Tiện ích mở rộng vẫn là một bề mặt tấn công hấp dẫn vì chúng thường yêu cầu quyền rộng và hoạt động với quyền truy cập đáng kể vào những gì diễn ra bên trong các tab trình duyệt của bạn.
Tại sao trình duyệt đã trở thành mục tiêu ưa thích
Trình duyệt không còn chỉ là một cửa sổ kết nối internet. Chúng là nơi mọi người đăng nhập vào ứng dụng ngân hàng, quản lý ví tiền mã hóa, xử lý email công việc và lưu trữ mật khẩu trong các trình quản lý tích hợp. Điều đó biến chúng thành một điểm xâm phạm duy nhất hiệu quả cho kẻ tấn công thay vì phải nhắm vào hàng chục ứng dụng riêng biệt.
Sự thay đổi này đang xuất hiện across nhiều họ mã độc, không chỉ KREMLIN. Các toán tử ransomware cũng đã bắt đầu coi trình duyệt là cơ sở hạ tầng. Một ví dụ được đề cập trước đây liên quan đến công cụ msaRAT của Chaos ransomware ẩn lưu lượng chỉ huy và kiểm soát bên trong trình duyệt của chính nạn nhân, ngụy trang hoạt động mạng độc hại như hành vi duyệt web bình thường để tránh bị phát hiện. Dù mục tiêu là triển khai ransomware hay đánh cắp thông tin đăng nhập đơn thuần, kẻ tấn công ngày càng thấy giá trị trong việc "sống" bên trong trình duyệt thay vì xung quanh nó.
Giữ trình duyệt được cập nhật vẫn là một trong những biện pháp phòng thủ cơ bản và hiệu quả nhất chống lại loại mối đe dọa này. Chẳng hạn, Google thường xuyên phát hành các bản vá bảo mật cho các lỗ hổng đang bị khai thác, bao gồm một bản sửa lỗi được nêu chi tiết trong bài viết của chúng tôi về Chrome 153 vá lỗ hổng zero-day thứ bảy trong năm. Các lỗ hổng như thế này đôi khi có thể được kết hợp với tiện ích mở rộng hoặc script độc hại để có quyền truy cập sâu hơn vào hệ thống, vì vậy việc cập nhật thường xuyên sẽ đóng lại một con đường mà kẻ tấn công dựa vào.
Điều này có ý nghĩa gì với bạn
Nếu bạn sử dụng Chrome hoặc Edge, và đặc biệt nếu bạn thực hiện ngân hàng trực tuyến hoặc quản lý tiền mã hóa qua trình duyệt, bạn nên thực hiện một vài biện pháp phòng ngừa ngay cả khi bạn không ở trong khu vực cụ thể hiện đang bị KREMLIN nhắm mục tiêu. Các chiến dịch mã độc như thế này có xu hướng mở rộng phạm vi theo thời gian một khi các kỹ thuật cơ bản tỏ ra hiệu quả.
VPN sẽ không ngăn được tiện ích mở rộng trình duyệt độc hại đánh cắp token phiên đã nằm trên thiết bị của bạn, nhưng nó bổ sung một lớp bảo vệ bằng cách mã hóa lưu lượng truy cập của bạn và khiến kẻ tấn công trên mạng chia sẻ hoặc không đáng tin cậy khó chặn dữ liệu trên đường truyền hơn. Kết hợp với thói quen sử dụng trình duyệt tốt, lớp bảo vệ bổ sung đó giúp giảm đáng kể mức độ phơi nhiễm tổng thể của bạn.
Những việc cần làm
- Xem xét thường xuyên các tiện ích mở rộng Chrome và Edge đã cài đặt và xóa bất cứ thứ gì bạn không thực sự sử dụng hoặc không nhận ra.
- Chỉ cài đặt tiện ích mở rộng từ các cửa hàng web chính thức, và kiểm tra các quyền được yêu cầu trước khi cài đặt.
- Giữ trình duyệt của bạn được cập nhật lên phiên bản mới nhất để nhận các bản vá bảo mật ngay khi chúng được phát hành.
- Sử dụng một trình quản lý mật khẩu uy tín thay vì chỉ dựa vào thông tin đăng nhập được lưu trong trình duyệt.
- Đăng xuất khỏi các tài khoản nhạy cảm (đặc biệt là ngân hàng) khi hoàn tất, thay vì để phiên mở vô thời hạn.
- Cân nhắc sử dụng VPN như một lớp bảo vệ bổ sung cho lưu lượng mạng của bạn, đặc biệt trên các kết nối công cộng hoặc chia sẻ.
Chiến dịch mã độc KREMLIN là một dấu hiệu rõ ràng rằng các mối đe dọa dựa trên trình duyệt đang phát triển vượt xa lừa đảo đơn thuần. Duy trì cảnh giác về những gì bạn cài đặt và giữ phần mềm của bạn được cập nhật vẫn là biện pháp phòng thủ thiết thực nhất hiện có cho người dùng hàng ngày.




