一个名为KREMLIN的新型浏览器威胁正在瞄准Chrome和Edge用户

安全研究人员发现了一个名为KREMLIN的恶意软件活动,该活动通过劫持Google Chrome和Microsoft Edge浏览器来窃取登录凭证和活跃会话令牌。据报道,Elastic Security Labs以REF9334为代号对该活动进行了追踪,该活动似乎至少自2025年5月起就已活跃,主要针对巴西银行服务的用户。虽然目前的目标似乎局限于特定地区,但其所涉及的技术手段(安装恶意浏览器扩展程序并绕过浏览器内置保护机制)提醒我们,任何基于Chromium的浏览器都可能成为此类攻击的目标。

KREMLIN之所以值得关注,不仅仅是因为它会窃取密码。据报道,它还会针对会话令牌和Cookie,这意味着攻击者甚至可能不需要你的密码就能访问已登录的账户。

凭证和会话令牌窃取的运作方式

大多数人认为凭证窃取就是黑客猜测或通过网络钓鱼获取密码。会话令牌窃取则不同,而且可以说更加危险,因为它针对的是浏览器用来证明你已通过身份验证的数据。当你登录银行网站、电子邮件账户或工作门户时,浏览器会存储一个会话令牌或Cookie,告诉网站“该用户已经过验证,无需再次输入密码即可放行”。如果恶意软件能够窃取该令牌,攻击者就有可能冒充你的活跃会话,而无需知道你的实际登录信息,在某些情况下甚至不会触发多因素身份验证提示。

关于KREMLIN活动的报道描述其使用恶意浏览器扩展程序来获取此类访问权限,据称绕过了Chromium的内置完整性检查——这些检查本应用于防止未经授权的扩展程序被静默安装或篡改浏览器数据。这与近期其他事件中观察到的更广泛模式一致。类似策略也曾出现在vpn.social报道过的一次活动中,其中恶意Chrome扩展程序被发现通过窃取加密数据悄然嵌入浏览器并收集敏感账户信息。扩展程序始终是一个颇具吸引力的攻击面,因为它们通常请求广泛的权限,并拥有对浏览器标签页内所发生事件的重大访问权限。

为什么浏览器已成为首选目标

浏览器不再仅仅是通往互联网的窗口。它们是人们登录银行应用、管理加密货币钱包、处理工作邮件以及在内置管理器中存储密码的地方。这使它们成为攻击者高效的单一入侵点,而无需针对数十个独立的应用程序。

这种转变正在多个恶意软件家族中显现,而不仅仅是KREMLIN。勒索软件运营者也已开始将浏览器本身视为基础设施。此前报道过的一个例子涉及Chaos勒索软件的msaRAT工具将命令与控制流量隐藏在受害者自己的浏览器中,将恶意网络活动伪装成正常的浏览行为以逃避检测。无论目标是部署勒索软件还是单纯的凭证窃取,攻击者越来越意识到潜伏在浏览器内部而非其周围的价值。

保持浏览器更新仍然是抵御此类威胁最基本且最有效的防御措施之一。例如,Google会定期发布针对已被积极利用漏洞的安全补丁,包括我们在Chrome 153修补其今年第七个零日漏洞的报道中详述的一个修复。此类漏洞有时会与恶意扩展程序或脚本串联使用,以获取对系统的更深层访问权限,因此保持更新可以封堵攻击者所依赖的一条途径。

这对你意味着什么

如果你使用Chrome或Edge,尤其是如果你通过浏览器进行网上银行操作或管理加密货币,那么即使你不在KREMLIN当前针对的特定地区,也值得采取一些预防措施。一旦底层技术被证明有效,此类恶意软件活动往往会随着时间推移扩大其目标范围。

VPN无法阻止恶意浏览器扩展程序窃取已经存在于你设备上的会话令牌,但它确实通过加密你的流量并让共享或不可信网络上的攻击者更难拦截传输中的数据,从而增加了一层保护。结合良好的浏览器使用习惯,这额外的一层保护能显著降低你的整体风险敞口。

可操作的建议

  • 定期检查你已安装的Chrome和Edge扩展程序,删除任何你不经常使用或不认识的扩展。
  • 只从官方应用商店安装扩展程序,并在安装前检查所请求的权限。
  • 将浏览器更新到最新版本,以便在安全补丁发布后第一时间获取。
  • 使用信誉良好的密码管理器,而不是仅依赖浏览器保存的凭证。
  • 使用完敏感账户(尤其是银行账户)后要登出,而不是让会话无限期保持打开状态。
  • 考虑使用VPN作为网络流量的额外保护层,尤其是在公共或共享连接上。

KREMLIN恶意软件活动是一个明确的信号,表明基于浏览器的威胁正在超越简单的网络钓鱼。对你所安装的内容保持警惕并保持软件更新,仍然是普通用户目前最实用的防御手段。