Ícone do site BIT magazine

Malware brasileiro invade Chrome e Edge sem pedir permissão; 1.515 PCs já foram infectados

Um hacker instalando ransomware

Imagem: Reprodução/Freepik

Uma campanha de malware bancário ligada ao Brasil conseguiu instalar extensões maliciosas no Chrome e no Edge sem exibir o pedido normal de aprovação do navegador.

A Elastic Security Labs contabilizou 1.515 sistemas infectados, dos quais 98,75% estavam no Brasil.

Há uma ressalva importante: o ataque não começa sozinho. A cadeia observada pelos pesquisadores, porém, depende da vítima executar um arquivo JavaScript.

Depois disso, o kit KREMLIN baixa os componentes que manipulam o perfil do navegador.

Imagem: Geração/BITMAG

KREMLIN falsifica as verificações do Chromium

O diferencial técnico da operação está na forma como a extensão entra no Chrome e no Edge.

O instalador copia os arquivos diretamente para o perfil do usuário, altera o arquivo Secure Preferences e recria os códigos de integridade usados pelo Chromium para detectar mudanças não autorizadas.

Com isso, o navegador carrega a extensão como se o usuário tivesse autorizado a instalação.

A amostra analisada se apresenta como AVSync e pede acesso a abas, cookies, armazenamento e tráfego da web.

Malware pode roubar senhas e sessões bancárias

Depois de ativa, a extensão pode capturar dados digitados em formulários, cookies, tokens de sessão, histórico, páginas abertas e outras informações do navegador.

Ela também consegue tirar capturas de tela, injetar conteúdo em páginas e redirecionar cliques.

A campanha imita pelo menos 12 bancos e serviços financeiros brasileiros.

Entre os nomes usados nas iscas aparecem instituições como:

Os operadores também usam contratos inteligentes da rede Ethereum como uma espécie de catálogo para atualizar endereços de comando e controle.

Isso dificulta o bloqueio baseado em um único domínio e ajuda a infraestrutura a mudar de endereço sem substituir todo o malware.

Pesquisadores interromperam parte da campanha

A Elastic conseguiu registrar um domínio usado pelo malware como verificação anti-sandbox.

Isso fez parte das instalações parar antes de avançar para etapas posteriores, porém os computadores continuam precisando de remediação.

O maior alerta é separar duas etapas:

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile