KREMLIN, de malware-toolkit die eerder deze week in het nieuws kwam vanwege grootschalige diefstal van banklogins bij Braziliaanse klanten, blijkt de ingebouwde beveiliging van Chrome en Edge op een opvallend directe manier te kraken.
Onderzoekers van Elastic Security Labs ontdekten dat de malware wacht tot de browser wordt afgesloten of geforceerd wordt beëindigd, en kopieert daarna de kwaadaardige extensie rechtstreeks naar de profielmap van Chrome of Edge. Normaal accepteert Chromium geen extensie die op die manier wordt neergezet. Elke geïnstalleerde extensie moet voorkomen in het Secure Preferences-bestand, en dat bestand is beveiligd met cryptografische controles zodat handmatige aanpassingen meteen opvallen.
KREMLIN omzeilt die bescherming door zelf de benodigde sleutels op te halen en vervolgens de bijbehorende HMAC’s en versleutelde hashes opnieuw te berekenen, zodat het bestand een geldige handtekening krijgt alsof de extensie via de normale weg is geïnstalleerd. Daarnaast schakelt de malware de ontwikkelaarsmodus in, waardoor extra controles wegvallen. Chrome en Edge zien zo geen aanleiding om de extensie te blokkeren of de gebruiker te waarschuwen.
De techniek laat zien dat browserbeveiliging ook staat of valt met de bescherming van lokale configuratiebestanden. Houd Chrome en Edge up-to-date, beperk lokale beheerdersrechten waar mogelijk en controleer regelmatig welke extensies geïnstalleerd staan, want een installatie zoals deze verschijnt zonder waarschuwing of pop-up.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.