TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32493 40
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 The extension you never installed: KREMLIN forges Chrome's own integrity checks to steal banking sessions https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
REF9334 — бразильская операция по распространению банковского ВПО, использующая набор инструментов KREMLIN для атак на клиентов финансовых учреждений посредством обманных документов и многоэтапных полезных нагрузок на JavaScript, PowerShell, Node.js и C++. ВПО уклоняется от анализа, обеспечивает закрепление через запланированные задачи и разворачивает вредоносные расширения для Chromium путем изменения профилей браузера и данных целостности. Расширения крадут учетные данные, файлы cookie, токены сессий, нажатия клавиш и веб-трафик, используя HTTP, HTTPS, WebSockets и разрешение адресов C2 на основе блокчейна.
-----

Elastic Security Labs отслеживала REF9334 — бразильскую банковскую вредоносную операцию, активную как минимум с мая 2025 года по 2026 год. Её набор инструментов, получивший название KREMLIN, использует многоэтапные загрузчики на JavaScript, PowerShell, Node.js, кастомные установщики на C++, RunPE, DLL sideloading и вредоносные расширения для Chromium. Приманки обычно маскируются под банковские документы, счета-фактуры, компоненты Adobe или корпоративные файлы и нацелены на пользователей бразильских финансовых учреждений, включая Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander и Mercado Pago.

Первоначальные JavaScript-стадии отображают поддельные сообщения об ошибках, выполняют проверки песочницы, извлекают или загружают дополнительные полезныe нагрузки и могут устанавливать Node.js для выполнения последующих скриптов. Методы обхода включают подсчет файлов на рабочем столе и запущенных процессов, проверку имен пользователей, характеристик ЦП, ОЗУ и диска, артефактов виртуализации, а также инструментов анализа. ВПО может намеренно вызывать сбой, если проверки указывают на наличие песочницы или если домен сетевой приманки возвращает неожиданный ответ. Закрепление осуществляется с помощью запланированных задач, включая задачи, выполняемые при входе в систему или периодически. Полезные нагрузки скрывались в файлах JPEG или CAB, размещенных на скомпрометированных или публичных сервисах, и выполнялись посредством ручной загрузки, внедрения кода в процессы или sideloading подписанного бинарного файла SentinelOne.

Основной установщик разворачивает расширения непосредственно в каталоги профилей Chrome и Edge, минуя одобрение Web Store. Он изменяет Secure Preferences и пересчитывает значения целостности Chromium, включая устаревшие HMAC и новые зашифрованные хеши. Для этого он извлекает сид Chromium из `resources.pak`, восстанавливает устаревшие ключи OSCrypt через DPAPI и получает ключи шифрования, привязанные к приложению, запуская браузер под отладчиком и считывая память из `chrome.dll` или `msedge.dll`.

Расширение, иногда выдающее себя за «AVSync», запрашивает доступ к вкладкам, файлам cookie, хранилищу и веб-запросам. Оно способно красть учетные данные, файлы cookie, токены сессий и данные браузера; выполнять кейлогинг для выбранных сайтов; перехватывать POST-запросы; перенаправлять элементы страниц; а также осуществлять коммуникацию через WebSockets. Адреса конфигурации и C2 разрешаются динамически, в более новых кампаниях — через смарт-контракты Ethereum, используемые в качестве dead-drop resolvers. В ходе операции также распространялись PULSAR, а затем REMCOS RAT, при этом зафиксирована связь с C2 по протоколам HTTP, HTTPS и WebSockets. Артефакты кампании, контент на португальском языке, банковские приманки и телеметрия жертв указывают на основную ориентацию на пользователей из Бразилии.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →