Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
KREMLIN colpisce il Brasile: estensioni Chrome/Edge rubano credenziali usando smart contract Ethereum come C2 invisibile
Una nuova campagna di malware bancario in Brasile sta attirando l’attenzione per la sua capacità di dirottare Google Chrome e Microsoft Edge tramite estensioni malevole. Il toolkit, identificato come KREMLIN e associato a un attore monitorato con la sigla REF9334, risulta attivo almeno da maggio 2025.
La strategia parte da esche che imitano numerose banche brasiliane e spingono la vittima ad aprire un file JavaScript camuffato da documento bancario, fattura o file aziendale.
Dopo l’esecuzione manuale, il loader avvia una catena multi-fase progettata per evitare sandbox e macchine virtuali. Se i controlli anti-analisi vengono superati, il malware prosegue con il download di componenti aggiuntivi e con la creazione di persistenza tramite attività pianificate.
Un elemento distintivo di KREMLIN è l’uso della blockchain per nascondere l’infrastruttura di comando e controllo. In pratica sfrutta smart contract su Ethereum come dead drop per aggiornare dinamicamente endpoint C2 e posizioni di hosting dei payload, rendendo più difficile interrompere la campagna.
Nella fase successiva vengono recuperati URL che ospitano:
- Un installer per estensioni del browser
- Un injector .NET
- Un binario legittimo usato come base per il DLL sideloading
Il componente in C++ sfrutta un eseguibile firmato per caricare una DLL non firmata che si presenta con un nome simile a un modulo di sicurezza. Anche qui vengono ripetuti controlli su processi in esecuzione e caratteristiche hardware come numero di CPU e RAM, con terminazione dell’attività se l’ambiente sembra artificiale.
Per installare l’estensione su browser basati su Chromium, KREMLIN modifica file sensibili come Secure Preferences e rigenera i valori di integrità necessari, aggirando le protezioni. Una volta attiva, l’estensione richiede permessi estesi su schede, cookie, storage e webRequest, quindi esfiltra credenziali, token di sessione, cookie e dati di navigazione.
L’estensione supporta comandi per:
- Screenshot
- Elenco di tab e domini
- Furto di localStorage e sessionStorage
- Download di HTML controllato dall’attaccante
- Estrazione del codice sorgente
- Aggiornamento della configurazione
In parallelo, effettua richieste periodiche a endpoint mascherati da file CSS per eseguire azioni specifiche e ricevere regole di targeting e reindirizzamento.
Le infezioni osservate risultano quasi totalmente concentrate in Brasile, con oltre 1500 sistemi che hanno effettuato controlli di rete usati come canary per rilevare ambienti di analisi.