Uma campanha de malware bancário ligada ao Brasil conseguiu instalar extensões maliciosas no Chrome e no Edge sem exibir o pedido normal de aprovação do navegador.
A Elastic Security Labs contabilizou 1.515 sistemas infectados, dos quais 98,75% estavam no Brasil.
Há uma ressalva importante: o ataque não começa sozinho. A cadeia observada pelos pesquisadores, porém, depende da vítima executar um arquivo JavaScript.
- Este arquivo normalmente vem disfarçado de comprovante bancário, nota, pagamento ou documento empresarial.
Depois disso, o kit KREMLIN baixa os componentes que manipulam o perfil do navegador.
Imagem: Geração/BITMAG
KREMLIN falsifica as verificações do Chromium
O diferencial técnico da operação está na forma como a extensão entra no Chrome e no Edge.
O instalador copia os arquivos diretamente para o perfil do usuário, altera o arquivo Secure Preferences e recria os códigos de integridade usados pelo Chromium para detectar mudanças não autorizadas.
Com isso, o navegador carrega a extensão como se o usuário tivesse autorizado a instalação.
A amostra analisada se apresenta como AVSync e pede acesso a abas, cookies, armazenamento e tráfego da web.
Malware pode roubar senhas e sessões bancárias
Depois de ativa, a extensão pode capturar dados digitados em formulários, cookies, tokens de sessão, histórico, páginas abertas e outras informações do navegador.
Ela também consegue tirar capturas de tela, injetar conteúdo em páginas e redirecionar cliques.
A campanha imita pelo menos 12 bancos e serviços financeiros brasileiros.
Entre os nomes usados nas iscas aparecem instituições como:
- Banco do Brasil;
- Caixa;
- Bradesco;
- Santander;
- Inter;
- C6 Bank;
- Safra;
- PagBank; e
- Mercado Pago.
Os operadores também usam contratos inteligentes da rede Ethereum como uma espécie de catálogo para atualizar endereços de comando e controle.
Isso dificulta o bloqueio baseado em um único domínio e ajuda a infraestrutura a mudar de endereço sem substituir todo o malware.
- não abra arquivos JavaScript recebidos como comprovante, fatura ou documento;
- desconfie de extensões desconhecidas, mesmo que pareçam antivírus;
- revise sessões bancárias e senhas a partir de um dispositivo limpo se houver suspeita de infecção.
Pesquisadores interromperam parte da campanha
A Elastic conseguiu registrar um domínio usado pelo malware como verificação anti-sandbox.
Isso fez parte das instalações parar antes de avançar para etapas posteriores, porém os computadores continuam precisando de remediação.
O maior alerta é separar duas etapas:
- o KREMLIN não precisa da autorização do Chrome ou Edge para instalar a extensão, mas ainda precisa chegar ao computador primeiro;
- evitar arquivos executáveis disfarçados e investigar extensões desconhecidas continua sendo uma barreira importante contra esse tipo de golpe.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui
