新型恶意软件KREMLIN可绕过Chrome和Edge完整性检查

新型恶意软件KREMLIN可绕过Chrome和Edge完整性检查,未授权强制安装恶意扩展,窃取Cookie、密码及浏览数据。其自2025年中活跃,与巴西团伙有关,Elastic已干扰当前攻击。

一种代号为“KREMLIN”的新型恶意软件近日被安全研究人员披露。据 Androidheadlines 消息,该恶意软件能够在未经用户许可的情况下,强制向 Chrome 和 Edge 浏览器安装恶意扩展,并绕过浏览器的完整性检查。调查显示,KREMLIN 已持续活跃超过一年,其活动时间最早可追溯至 2025 年年中。

完成绕过后,这些由 KREMLIN 安装的恶意扩展会被 Chromium 浏览器识别为用户主动批准的扩展,尽管用户实际上从未执行过授权操作。研究人员指出,感染链通常始于一个经过伪装的 JavaScript 文件,这类文件常被伪装成银行收据、发票、付款记录或其他商务文档,诱导用户打开。

据 Elastic Security Labs 的研究人员介绍,该 JavaScript 文件会先执行反沙箱检查,随后触发一个虚假的错误提示以掩盖其行为。与此同时,它在后台下载 Node.js,并通过创建计划任务建立持久化机制。恶意软件还会从以太坊智能合约中获取后续载荷的下载地址。

KREMLIN 自 2025 年年中开始活跃

KREMLIN 被认为与一个巴西恶意软件运营团伙有关。自 2025 年 5 月以来,该团伙至少发起了 7 次攻击活动,并冒充至少 12 家银行实施攻击。

该恶意软件最受关注的能力,是在 Chrome 和 Edge 浏览器中强制安装扩展。其执行流程是:先等待浏览器关闭,若检测到浏览器处于空闲状态,也可直接终止浏览器进程;随后将恶意扩展复制到浏览器的用户配置文件目录中。复制完成后,KREMLIN 会启用浏览器的开发者模式,并将恶意扩展写入 Chromium 的 Secure Preferences 配置。

为掩盖上述操作,恶意软件还会利用浏览器用于保护敏感数据的加密密钥,并重新构建 Chrome 检测偏好设置是否被修改的完整性校验机制。借助这一手段,即使浏览器原本能够发现扩展遭异常修改或安装,KREMLIN 也能成功绕过检查。

安装恶意扩展后可窃取大量数据

扩展成功安装后,会伪装成名为“AVSync”的程序并执行一系列恶意操作,包括窃取浏览器 Cookie、本地存储和会话存储中的数据,同时记录用户在网页表单中输入的文本,其中也包括密码。

该扩展还具备更强的监控能力:截取屏幕截图和网页源代码,收集当前打开的标签页及浏览历史记录,拦截 HTTP 请求的请求体和请求头,并向网页注入攻击者控制的 HTML 内容。在此基础上,攻击者还能将用户的点击操作重定向至指定网站,并通过 WebSocket 连接向恶意扩展发送指令。

这意味着 KREMLIN 一旦成功入侵系统,其威胁范围已不只是一个恶意浏览器扩展,还可能波及用户的账号凭据、浏览数据和网页交互内容。目前,Elastic Security Labs 的研究人员已通过注册 KREMLIN 用作反沙箱“探针”的域名,对正在进行的攻击活动实施了干扰。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读