Банковский троян KREMLIN ворует сессии Chrome и Edge, а после и деньги пользователей

Банковский троян KREMLIN ворует сессии Chrome и Edge, а после и деньги пользователей

изображение: grok

Elastic Security Labs раскрыла новую банковскую кампанию KREMLIN, нацеленную на обычных пользователей. Зловред ставит расширение в Chrome и Edge, ворует пароли, cookies, токены сессий и содержимое страниц, а адреса управляющих серверов прячет в смарт-контрактах Ethereum. Атаку отслеживают под кодовым именем REF9334, и она крутится как минимум с мая 2025 года.

Cyril François и Andrew Pease, исследователи безопасности Elastic Security Labs, разложили KREMLIN на запчасти и получили многоступенчатую сборку из JS-загрузчиков, самописных C++-инсталлеров и вредоносного расширения браузера. Связка ворует логины, токены авторизации и прочую чувствительную мелочь, которую жалко отдавать кому попало.

В браузер зловред пробирается не через официальный магазин, а через дыры в самом Chromium. KREMLIN эксплуатирует публично описанные техники Phantom Extension и GhostChrome-X, подменяя файл Secure Preferences и подделывая связанные с ним HMAC-подписи.

Адреса командных серверов операторы решили вообще не хранить в коде. Вместо этого используется блокчейн Ethereum, где смарт-контракты работают цифровыми тайниками с актуальными координатами инфраструктуры. Такая схема даёт преступникам сразу несколько плюшек:

  • адрес командного сервера меняется без единой правки в теле вредоноса;
  • заблокировали один домен — оператор в один клик публикует новый прямо в блокчейне;
  • в публичном леджере остаётся только факт обращения, а не содержимое полезной нагрузки;
  • для защитников погоня превращается в бесконечную игру в вышибалы.

Заражение стартует с JS-файла, который косит под банковский документ или счёт. Жертва запускает его сама, и дальше идёт цепочка загрузки остальных модулей. Загрузчик первым делом проверяет окружение — если пахнет песочницей, цепочка обрывается сразу. Проверка идёт по нескольким пунктам:

  • запущенные процессы сверяются со списком подозрительных имён;
  • число процессоров должно быть не меньше 2;
  • объём оперативной памяти обязан превышать 3 ГБ;
  • при малейшем совпадении с профилем песочницы цепочка обрывается сама.

При нормальном запуске подтягиваются остальные компоненты — в том числе механизм закрепления через запланированную задачу и обращение к смарт-контракту за координатами.

В арсенале KREMLIN 3 файла, ради которых стоило городить всю конструкцию. Один ставит браузерное расширение, второй представляет собой .NET PE Injector, третий называется SentinelMemoryScanner.exe и оказывается легитимным бинарником SentinelOne. Легитимный статус третьего файла открывает дорогу для DLL sideloading — настоящий процесс подгружает поддельную библиотеку, замаскированную под SentinelAgentCore.dll.

Похожий фокус с sideloading через чужой сертифицированный бинарник давно не бразильская экзотика. Та же техника одинаково хорошо работает что против латиноамериканских банков, что против компаний в России, где обход EDR через легитимные процессы тоже входит в топ приёмов атакующих.

Отмечается, что похожий обход защиты Chromium уже применяла связанная с Китаем группировка APT31 в конце августа 2026 года — тогда через уязвимости в Chrome и Windows ставилось вредоносное расширение GemStone для кражи учётных данных.

После установки расширение получает доступ практически ко всему интересному, что происходит в браузере:

  • доступ к вкладкам, cookies, локальным хранилищам и API webRequest;
  • снятие скриншота активной вкладки со сжатием под передачу оператору;
  • выгрузка cookies, sessionStorage и localStorage выбранной вкладки;
  • попытка вытащить журнал посещений за 15 дней, хотя разрешение history в манифесте не прописано, так что тут у авторов явный баг.

Полный HTML открытой страницы, подмена контента атакующими и обновление конфигурации тоже входят в набор. Если жертва открыла интернет-банк или корпоративную панель с активной авторизацией, красть пароль в привычном смысле уже не обязательно, куда интереснее готовая сессия.

Связь с сервером строится через WebSocket, а заодно расширение стучится на адрес /google_api/ под видом запроса CSS-файлов. За безобидными именами файлов прячутся конкретные команды:

  • 108766d0.css — выгрузка cookies и содержимого локальных хранилищ;
  • 0f51ad2f.css — сжатый JPEG-скриншот вместе с адресом страницы и ID клиента;
  • 81d47cb6.css — новая конфигурация с доменами и правилами перехвата трафика;
  • 6c0c92f6.css — передача перехваченного HTTP-запроса на сервер оператора.

С мая 2025 года операторы успели опробовать не только свои поделки, но и готовые трояны вроде Pulsar RAT и Remcos RAT. Переход на инфраструктуру с Ethereum исследователи датировали 19 мая 2026 года, а всего с 16 июня 2025 года насчитали 7 отдельных кампаний. Есть у KREMLIN и защита от аналитиков — сетевая проверка через незарегистрированный домен, и если такой адрес внезапно отвечает, вредонос решает, что перед ним песочница с фейковым интернетом, и сам завершает работу.

Стоит обратить внимание на масштаб — после регистрации контрольного домена специалисты насчитали 1515 систем, которые пытались к нему обратиться, а более 98% из них геолокационно относились к Бразилии.

Для российских пользователей и админов вывод тут не географический, а технический. Если браузерное расширение просит доступ к вкладкам, cookies и webRequest без внятной причины, троян одинаково охотно сольёт сессию хоть в Сан-Паулу, хоть в Санкт-Петербурге.

Эксперты CISOCLUB отметили, что KREMLIN собрал в одной цепочке едва ли не все модные приёмы вредоносного рынка 2026 года — многоступенчатую загрузку, антианалитику, sideloading легитимного бинарника и браузерное расширение с полным доступом к сессиям. Опасность тут не в самом трояне, а в трюке, который он демонстрирует — воровать не пароль, а уже готовую авторизованную сессию. Отдельно они указали на блокчейн-инфраструктуру как на неприятный звоночек для всей индустрии C2 — если Ethereum-контракты приживутся как способ раздачи адресов, классические блокировки доменов и IP станут заметно менее полезными.

Баг с отсутствующим разрешением history в манифесте расширения — редкий случай, когда ошибка авторов вредоноса реально помогает защите. Компаниям, которые держат Chrome и Edge рабочим инструментом, порекомендовали вручную проверять список установленных расширений и их разрешений, не полагаясь только на встроенные фильтры браузера.

Ранее сообщалось, что банковский троян Gigabud получил новый способ обхода механизмов защиты Android и начал использовать приложение Vwork, созданное на основе open-source инструмента Shelter. С его помощью вредонос переносит банковское приложение в отдельный рабочий профиль смартфона. По данным Group-IB, обе разработки связаны с группировкой GoldFactory, которая могла создать их с

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: