Malware brasileiro invade Chrome e Edge sem pedir permissão; 1.515 PCs já foram infectados

KREMLIN instala extensão maliciosa no Chrome e Edge sem aprovação do navegador e já atingiu 1.515 PCs, quase todos no Brasil.

Uma campanha de malware bancário ligada ao Brasil conseguiu instalar extensões maliciosas no Chrome e no Edge sem exibir o pedido normal de aprovação do navegador.

A Elastic Security Labs contabilizou 1.515 sistemas infectados, dos quais 98,75% estavam no Brasil.

Há uma ressalva importante: o ataque não começa sozinho. A cadeia observada pelos pesquisadores, porém, depende da vítima executar um arquivo JavaScript.

  • Este arquivo normalmente vem disfarçado de comprovante bancário, nota, pagamento ou documento empresarial.

Depois disso, o kit KREMLIN baixa os componentes que manipulam o perfil do navegador.

Novo Malware

Imagem: Geração/BITMAG

KREMLIN falsifica as verificações do Chromium

O diferencial técnico da operação está na forma como a extensão entra no Chrome e no Edge.

O instalador copia os arquivos diretamente para o perfil do usuário, altera o arquivo Secure Preferences e recria os códigos de integridade usados pelo Chromium para detectar mudanças não autorizadas.

Com isso, o navegador carrega a extensão como se o usuário tivesse autorizado a instalação.

A amostra analisada se apresenta como AVSync e pede acesso a abas, cookies, armazenamento e tráfego da web.

Malware pode roubar senhas e sessões bancárias

Depois de ativa, a extensão pode capturar dados digitados em formulários, cookies, tokens de sessão, histórico, páginas abertas e outras informações do navegador.

Ela também consegue tirar capturas de tela, injetar conteúdo em páginas e redirecionar cliques.

A campanha imita pelo menos 12 bancos e serviços financeiros brasileiros.

Entre os nomes usados nas iscas aparecem instituições como:

  • Banco do Brasil;
  • Caixa;
  • Bradesco;
  • Santander;
  • Inter;
  • C6 Bank;
  • Safra;
  • PagBank; e
  • Mercado Pago.

Os operadores também usam contratos inteligentes da rede Ethereum como uma espécie de catálogo para atualizar endereços de comando e controle.

Isso dificulta o bloqueio baseado em um único domínio e ajuda a infraestrutura a mudar de endereço sem substituir todo o malware.

  • não abra arquivos JavaScript recebidos como comprovante, fatura ou documento;
  • desconfie de extensões desconhecidas, mesmo que pareçam antivírus;
  • revise sessões bancárias e senhas a partir de um dispositivo limpo se houver suspeita de infecção.

Pesquisadores interromperam parte da campanha

A Elastic conseguiu registrar um domínio usado pelo malware como verificação anti-sandbox.

Isso fez parte das instalações parar antes de avançar para etapas posteriores, porém os computadores continuam precisando de remediação.

O maior alerta é separar duas etapas:

  • o KREMLIN não precisa da autorização do Chrome ou Edge para instalar a extensão, mas ainda precisa chegar ao computador primeiro;
  • evitar arquivos executáveis disfarçados e investigar extensões desconhecidas continua sendo uma barreira importante contra esse tipo de golpe.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Jogos recomendados

Moyses Batista
Escrito por

Moyses Batista