Троян Kremlin ведет атаки на Chrome и Edge для кражи банковских сессий

16/09/2026 - 10:10
Фото: 

ЮФ

Исследователи из Elastic Security Labs обнаружили новую угрозу, получившую название REF9334. Кампания нацелена на клиентов банков в Бразилии. Основным инструментом злоумышленников выступает набор вредоносных программ Kremlin.

Kremlin устанавливает в браузеры Chrome и Edge специальное расширение. Оно похищает активные банковские сессии пользователей. Для хранения адресов командных серверов используется блокчейн Ethereum. Вопреки названию, никаких связей с Россией троян не имеет.

Вредонос использует поддельные документы 12 бразильских банков. Комментарии в коде написаны на португальском языке. Операции преступников происходят в рабочее время по часовому поясу Сан-Паулу. Атака начинается с JavaScript-файла, замаскированного под финансовый или корпоративный документ. Жертва должна запустить этот файл самостоятельно. Затем вредонос проверяет систему на наличие защиты. После этого он закрепляется в системе и загружает дополнительные компоненты.

Для запуска одной из DLL-библиотек злоумышленники используют легитимный файл SentinelOne, применяя метод сторонней загрузки. Уникальность Kremlin заключается в том, что он получает адреса серверов и файлов из смарт-контракта Ethereum, что позволяет хакерам менять свою инфраструктуру без обновления трояна. Для защитников это усложняет блокировку.

Автор: Елена БЫСТРОВА