KREMLIN подделывает проверки целостности Chrome для кражи банковских сессий
KREMLIN обходит проверку целостности Chrome для кражи банковских сессий
Операция REF9334, известная как KREMLIN, использует вредоносное расширение для браузера, чтобы получить доступ к банковским сессиям пользователей. Исследователи Elastic Security Labs отслеживают эту кампанию с мая 2025 года. Злоумышленники маскируют вредоносное ПО под документы двенадцати бразильских банков. Сообщения об ошибках и комментарии в коде написаны на португальском языке. Операторы проявляют активность в рабочее время по Сан-Паулу. За 15 месяцев и семь кампаний они разработали вредоносное расширение для браузеров Chrome и Edge. Расширение устанавливается без ведома пользователя и загружается браузером как легитимное.
Вредоносное расширение обходит механизмы безопасности Chromium
KREMLIN использует многоступенчатую цепочку заражения, начинающуюся с JavaScript-загрузчика. Первая стадия загрузчика проверяет, запущена ли программа в песочнице или виртуальной машине. Затем он загружает и устанавливает вредоносные бинарные файлы из нескольких источников. Для отображения сообщения об ошибке создается отдельный JavaScript-файл, который затем самоудаляется. Обнаружение песочницы происходит путем подсчета файлов на рабочем столе и запущенных процессов. Если файлов меньше пяти или процессов меньше пятидесяти, программа завершает работу. Загрузчик связывается с командным центром (C2) через API-эндпоинт /api/log_loader, передавая идентификатор кампании. Вторая стадия устанавливает персистентность через запланированную задачу, извлеченную из CAB-архива. Она извлекает адреса загрузки из смарт-контракта Ethereum, скачивает необходимые бинарные файлы и запускает третью стадию. Персистентность достигается путем регистрации задачи "Node.js V8 Runtime is the JavaScript engine responsible for compiling and executing Node.js applications using Google's high-performance V8 engine." для запуска conhost.exe --headless node.exe после входа пользователя в систему. Конфигурация извлекается из смарт-контракта Ethereum по адресу 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b, запрашивая параметры main-v2, sub-module и sentinel. Инфраструктура для размещения полезной нагрузки включает домены, контролируемые злоумышленниками, и сервис Archive.org. Основная полезная нагрузка кодируется как обратная строка Base64. JPEG-носители содержат полезные нагрузки, закодированные в Base64.
Основной бинарный файл KREMLIN устанавливает вредоносные расширения для браузера
Основной бинарный файл KREMLIN представляет собой программу на C++ размером 2,10 МБ, скомпилированную для x64. Он предназначен для установки вредоносных расширений для браузера. Программа статически связана с множеством библиотек, что объясняет ее большой размер. Некоторые строки зашифрованы, а вредоносное ПО использует косвенные системные вызовы для взаимодействия с ядром. Несмотря на обширную инфраструктуру, KREMLIN демонстрирует признаки незрелости. Чрезмерная зависимость от библиотек с открытым исходным кодом увеличивает размер бинарного файла, а обфускация строк и API применяется вручную. Отладочные строки остаются, и как установщик, так и вредоносное расширение включают отладку. Для расшифровки строк используется алгоритм XOR с ключом, зависящим от позиции байта. KREMLIN строит карту хешей имен API к номерам системных служб (SSN), используя информацию из ntdll.dll. Он использует легитимный бинарный файл SentinelOne SentinelMemoryScanner.exe для боковой загрузки своей неподписанной основной полезной нагрузки, маскирующейся под SentinelAgentCore.dll. Вредоносное ПО также выполняет проверки на наличие отладочных инструментов и песочниц, включая проверку имен процессов, таких как powershell.exe, sandbox.exe, ollydbg.exe, wireshark.exe, x64dbg.exe. Оно также проверяет имена учетных записей пользователей, такие как Sandbox, ITADMIN, testuser. Дополнительные проверки включают количество процессоров (более 2), объем ОЗУ (более 3 ГБ) и свободное место на диске. Вредоносное ПО также выполняет проверку сетевого канареечного домена для обнаружения отключения.
Обновиться до 2025.11.7 или поставить плагин безопасности
Elastic Security Labs обнаружила, что вредоносная операция KREMLIN использует вредоносное расширение для браузера, которое обходит механизмы проверки целостности Chromium. Это позволяет ему красть банковские сессии и конфиденциальные данные. Для защиты рекомендуется обновить браузеры до последних версий или установить соответствующие плагины безопасности. Команда Threat Command временно пресекла более 1500 заражений, зарегистрировав домен сети-канарейки (kill switch).
Опубликовано в канале 18 сентября, 17:34
Каждый материал сайта выходит в канале в тот же момент.
Источник: Elastic Security Labs