KREMLIN-bankmalware kaapt Chrome en Edge om inloggegevens te stelen

Malwaretoolkit KREMLIN kaapt Chrome en Edge via een kwaadaardige browserextensie om inloggegevens en sessietokens van Braziliaanse bankklanten te stelen.

Onderzoekers van Elastic Security Labs hebben een uitgebreide bankfraude-operatie blootgelegd die zich richt op klanten van Braziliaanse banken. De dreigingsgroep, die Elastic onder de naam REF9334 volgt, is actief sinds mei 2025 en heeft sindsdien minstens zeven afzonderlijke campagnes gedraaid met een malwaretoolkit die de onderzoekers KREMLIN noemen.

De aanvallers sturen phishingmails met nepdocumenten, gefingeerde facturen, bankbrieven en zakelijke bijlagen die twaalf verschillende Braziliaanse banken nabootsen. Slachtoffers worden verleid om zelf een JavaScript-bestand te openen. Dat bestand start een meertraps-loader die eerst controleert of het systeem in een sandbox of virtuele machine draait. Alleen wanneer die check negatief uitvalt, gaat de infectie verder en installeert de malware zichzelf via een geplande taak, zodat hij ook na een herstart actief blijft.

Het meest opvallende onderdeel is een kwaadaardige browserextensie voor Chrome en Edge, die zich voordoet als een onschuldig hulpprogramma van “AVSync System Inc.”. KREMLIN activeert de ontwikkelaarsmodus van de browser en manipuleert het Secure Preferences-bestand, waardoor de extensie zonder waarschuwing wordt geïnstalleerd en de gebruikelijke integriteitscontroles van Chromium worden omzeild. Eenmaal actief leest de extensie cookies, sessionStorage en localStorage uit om inloggegevens en sessietokens te stelen, en registreert daarnaast browsegeschiedenis, paginabroninhoud en screenshots. De buit gaat via een WebSocket-verbinding naar een command-and-controlserver, waarbij gestolen data wordt vermomd als gewone CSS-bestanden. Voor het bijwerken van C2-adressen gebruikt de groep zelfs Ethereum smart contracts als tussenstation, wat opsporing bemoeilijkt. Elastic telde ruim 1.500 besmette systemen, waarvan 98 procent in Brazilië staat.

Nederlandse internetgebruikers lopen dit specifieke gevaar niet direct, maar de techniek is exportabel. Klik nooit op bijlagen van onverwachte bankmails en installeer nooit een browserextensie via een link uit een e-mail of document. Controleer regelmatig welke extensies in Chrome of Edge geïnstalleerd staan en verwijder alles wat u niet zelf en bewust heeft toegevoegd.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.