Банковская малварь KREMLIN с середины 2025 года ставит вредоносные расширения в Chrome и Edge так, будто пользователь сам их одобрил. По данным BleepingComputer, операция связана с бразильской группой, а исследователи Elastic Security Labs подтвердили 1515 заражённых систем, почти все — в Бразилии. Для русскоязычных команд это неприятное напоминание: контроль браузерных расширений уже нельзя считать задачей только для пользователя и его внимательности.
Цепочка заражения начинается буднично: жертва открывает JavaScript-файл, замаскированный под банковскую квитанцию, счёт, платёжный документ или деловую бумагу. Скрипт проходит анти-песочничные проверки, показывает фальшивую ошибку и параллельно делает настоящую работу: скачивает Node.js, закрепляется в системе через запланированную задачу и получает адрес следующей полезной нагрузки из смарт-контракта Ethereum. Получается аккуратная смесь старых приёмов фишинга и более современной инфраструктуры, где блокчейн используется не ради красивой легенды, а как устойчивый указатель на команды и полезные нагрузки.
Название KREMLIN в этом случае скорее сбивает с толку, чем помогает атрибуции. Elastic связывает инструментарий не с Россией, а с бразильской операцией, которая с мая 2025 года провела минимум семь кампаний и использовала приманки от имени 12 банков. Главная находка исследователей — способ установки расширений в Chromium-браузеры. Малварь ждёт, пока Chrome или Edge закроется, либо завершает процесс, когда видит простой пользователя. Затем она копирует расширение в профиль браузера, включает режим разработчика и прописывает расширение в Secure Preferences.
Сам по себе доступ к профилю браузера ещё не означает, что расширение удастся незаметно подсунуть Chrome или Edge. Chromium защищает такие записи криптографическими проверками целостности: если настройки профиля изменили грубо, браузер должен заметить подмену. KREMLIN обходит эту защиту за счёт более тонкой техники: получает ключи, которыми браузер защищает чувствительные данные, и пересоздаёт нужные HMAC и зашифрованные хэши. В итоге вредоносные расширения выглядят для браузера валидными, хотя пользователь их не устанавливал и не подтверждал.
После установки расширение маскируется под AVSync. Его возможности выглядят как чек-лист того, чего не хочется видеть внутри корпоративного браузера: кража cookies, local storage и session storage, перехват текста из форм, включая пароли, снятие скриншотов, получение исходного кода страниц, просмотр открытых вкладок и истории, перехват HTTP-заголовков и тел запросов. Расширение также может внедрять HTML на сайты, перенаправлять клики на выбранные атакующими адреса и принимать команды через WebSocket. Для банковского трояна это особенно опасно: даже многофакторная аутентификация не всегда спасает, если у атакующего уже есть сессионные токены и контекст открытой веб-сессии.
KREMLIN не ограничивается расширением. Набор инструментов работает и как инфостилер: архивирует и выводит базы браузера, cookies, установленные расширения и криптографические ключи App-Bound, которые нужны для расшифровки защищённых данных. В инфраструктуре кампаний Elastic нашла смарт-контракты Ethereum как dead-drop resolver, а также злоупотребление Internet Archive: полезные нагрузки прятали внутри JPEG-файлов. В новых волнах атак оператор перешёл на REMCOS RAT, тогда как раньше использовался Pulsar RAT. Исследователи предполагают, что причина проста: REMCOS даёт больше функций.
Финансовый след тоже оказался заметным, хотя делать из него громкие выводы рано. По данным Elastic, кошелёк, связанный с развёртыванием и обновлением смарт-контрактов, обработал около 20 800 USDT входящих и 19 000 USDT исходящих переводов. Это не бюджет всей операции и не прибыль группы, а лишь наблюдаемая активность конкретного кошелька. Важнее другое: инфраструктура была достаточно системной, чтобы поддерживать несколько кампаний, менять RAT-инструменты и использовать разные каналы доставки.
Elastic заявила, что сорвала текущую кампанию нестандартным способом: зарегистрировала домен, который KREMLIN использовал как анти-песочничную приманку. Из-за этого загрузчик начинал видеть ложный признак анализа и останавливался на системах, которые иначе могли бы быть заражены. Это хороший пример обороны не только через сигнатуры и блокировки, но и через понимание логики самой малвари. Для SOC-команд и администраторов вывод практичный: нужно мониторить не только исполняемые файлы и сетевые подключения, но и изменения профилей Chrome и Edge, включение режима разработчика, подозрительные правки Secure Preferences, появление новых расширений без пользовательского события и странные обращения к смарт-контрактам или файлам на публичных архивах.
История KREMLIN показывает, что браузер окончательно стал полноценной рабочей средой, а значит — полноценной целью. Вредоносные расширения больше не обязаны просить разрешения красивым всплывающим окном: если атакующий научился править профиль так, чтобы браузер поверил подделке, привычная модель доверия ломается. Следующий фронт защиты, похоже, будет не вокруг того, какие расширения разрешены в магазине, а вокруг того, кто и когда имеет право менять саму реальность браузерного профиля.