Tehnologie. Digital. Inovație.
Securitate

Un nou program malefic fura parole și instalează extensii false în browsere

Capacitățile de spionaj oferite de extensia AVSync sunt extrem Noul set de amenințări cibernetice cunoscut sub numele de KREMLIN demonstrează o capacitate…

Un nou program malefic fura parole și instalează extensii false în browsere

Cât de periculoasă este extensia AVSync?

Noul set de amenințări cibernetice cunoscut sub numele de KREMLIN demonstrează o capacitate avansată de a injecta componente software malițioase direct în nomenclatoarele web moderne, și anume Google Chrome și Microsoft Edge, fără a solicita consimțământul explicit al utilizatorului. Această tehnică sofisticată permite malware-ului să mascheze extensiile intruse ca fiind legitime, eludând astfel mecanismele standard de verificare a integrității codului sursă din arhitectura Chromium.

Conform analizei realizate de specialiștii de la BleepingComputer, această operațiune cibernetică este activă de la mijlocul anului 2025, fiind legată de cel puțin șapte valuri distincte de atacuri inițiate încă din luna mai a aceluiași an.

Datele colectate de laboratorul de securitate Elastic Security Labs indică faptul că aproximativ 1.515 de mașini au fost compromise, majoritatea dintre ele fiind localizate în teritoriul brazilian.

Obiectivul principal al acestei campanii de interceptare constă în exfiltrarea informațiilor critice de autentificare, inclusiv parolele stocate, fișierele cookie, jetonurile de sesiune active, cronologia vizitării paginilor web și alte metadate sensibile din mediul de navigare. Componenta malițioasă se manifestă sub denumirea de AVSync, un nume care încearcă să imite un instrument de sincronizare audio-video comun, creând o iluzie de normalitate pentru utilizatori.

Procesul de contaminare a sistemului are loc imediat după ce victima deschide un document JavaScript, care este prezentat vizual sub forma unei chitanțe bancare, a unei facturi, a unei dovezi de plată sau a altor acte corporative. După ce codul trece prin testele destinate a identifica dacă rulează într-un mediu izolant (sandbox), acesta declanșează o eroare simulată pe ecran.

Simultan, scriptul descarcă runtime-ul Node. js, asigură persistența infecției prin programarea unei sarcini periodice în sistem și determină adresa exactă a încărcăturii suplimentare prin interogarea unui contract inteligent pe blockchain-ul Ethereum.

Strategia de implantare a extensiei așteaptă momentul în care browserul este închis sau forțează terminarea procesului atunci când detectează inactivitatea aplicației. În acest interval, KREMLIN comută aplicația web în modul destinat dezvoltatorilor și înregistrează componenta malițioasă direct în fișierul Secure Preferences, elementul central folosit de nucleul Chromium pentru gestionarea setărilor.

Cercetătorii de la Elastic Security Labs au explicat că, ulterior, extensia este copiată fizic în directoarele de profil ale navigatorului, iar modul de dezvoltator este activat pentru a o valida în registrul intern.

Cum reușește să rămână invizibilă?

Pentru a rămâne invizibilă în fața mecanismelor de detecție a modificărilor neautorizate, rutina de malware extrage cheile criptografice utilizate de browser pentru a cripta datele confidențiale. Ulterior, sistemul regenerează semnăturile HMAC și hashurile criptografice necesare pentru a satisface verificările de integritate ale fișierelor. Prin această manevră, extensia intrusă este percepută de browser ca fiind o componentă validă și nealterată, deși utilizatorul nu a aprobat niciodată instalarea acesteia.

Capacitățile de spionaj oferite de extensia AVSync sunt extrem de ample.

Aceasta este capabilă să sustragă fișierele cookie, conținutul din local storage și session storage, precum și să captureze fiecare caracter tastat în câmpurile de formular, inclusiv parolele.

Pe lângă aceste funcții, componenta poate realiza capturi de ecran și ale surselor paginilor web, poate identifica tab-urile deschise și istoricul complet de navigare, poate intercepta atât corpul cât și anteturile cererilor HTTP, poate injecta fragmente de HTML controlate de la distanță în site-urile vizitate, poate redirecționa clicurile utilizatorului către adresele alese de atacatori și poate primi instrucțiuni prin intermediul unei conexiuni WebSocket dedicate.

Mai mult, toolkit-ul permite arhivarea și exfiltrarea bazelor de date ale browserului, a extensiilor instalate și a cheilor criptografice App-Bound, esențiale pentru decodificarea anumitor date protejate.

În cadrul campaniilor analizate, atacatorii au creat momeli care imitau interfața a 12 instituții bancare cunoscute. Mecanismele de livrare a încărcăturilor au inclus contracte inteligente Ethereum, utilizate ca rezolvatoare de tip „dead-drop” pentru a indica locația payload-urilor, în timp ce arhiva Internet Archive a servit pentru ascunderea unor componente malițioase în interiorul fișierelor de imagine JPEG.

În valurile mai noi de atacuri, s-a trecut la utilizarea REMCOS, un instrument de acces de la distanță (RAT), înlocuind Pulsar RAT folosit anterior. Analistii susțin că această schimbare este justificată de gama mai largă de funcționalități oferite de noul instrument. De asemenea, a fost identificat portofelul Ethereum specific, care a administrat aproximativ 20.800 USDT în fonduri primite și 19.000 USDT în transferuri expediate.

Echipa de la Elastic Security Labs a reușit să tulbure cursul campaniei KREMLIN în desfășurare prin achiziționarea unui domeniu folosit de malware ca și canar pentru detectarea mediilor sandbox. Odată preluat controlul asupra acestui domeniu, mecanismul de verificare a început să producă rezultate false, determinând loader-ul să oprească procesul de infectare pe sistemele care, în mod obișnuit, ar fi fost compromise.

Raportul final publicat include detaliile tacticilor și tehnicilor aplicate, precum și indicatorii de compromitere necesari pentru identificarea activității asociate cu această amenințare.

More stories:

Content written by Vlad Barbu for stiri-blockchain.ro editorial team, AI-assisted.

Share:

Leave a comment