Malware bancário KREMLIN sequestra Chrome e Edge para roubar credenciais

Pesquisadores do Elastic Security Labs detalharam a operação de um malware bancário batizado de KREMLIN, que sequestra o Chrome e o Edge para roubar credenciais e tokens de sessão. A atividade é rastreada sob o identificador REF9334.

O alvo é o Brasil. Dos 1.515 sistemas infectados identificados, 98% estão no país, e a campanha se apresenta como uma dezena de bancos brasileiros diferentes.

A infecção começa por carregadores em JavaScript de múltiplos estágios, disfarçados de documentos bancários, faturas ou papéis corporativos. É preciso que a vítima execute o arquivo manualmente, e a partir daí são baixados instaladores em C++ e extensões maliciosas de navegador.

Para instalar a extensão sem disparar as proteções do navegador, o malware altera o arquivo Secure Preferences, habilita o modo desenvolvedor e reescreve os objetos de proteção com metadados forjados, técnica que os pesquisadores chamam de Phantom Extension.

Com a extensão ativa, o roubo vai além das senhas. São coletados tokens de sessão, cookies, dados de sessionStorage e localStorage, histórico de navegação dos 15 dias anteriores, capturas de tela, informações das abas abertas e o código HTML completo das páginas visitadas.

A operação está ativa desde maio de 2025 e soma sete campanhas distintas desde junho daquele ano. Em 19 de maio de 2026 os operadores passaram a usar contratos inteligentes na rede Ethereum como parte da infraestrutura.

As recomendações incluem monitorar a instalação de extensões não autorizadas nos navegadores corporativos e acompanhar alterações nos arquivos de integridade do Chrome e do Edge, já que a troca desses metadados é o ponto central da técnica.

Leia mais na mesma categoria:

CibercriminososNotícias