Säkerhetsforskare vid Elastic Security Labs har publicerat en detaljerad teknisk rapport som kastar ljus över en tidigare okänd og anmärkningsvärt sofistikerad cyberkriminell operation. Hotaktören, som spåras under beteckningen REF9334, distribuerar en specialbyggd arsenal av skadeprogram som går under namnet KREMLIN (namngivet efter utvecklarens alias Kr3mlin4rt1st). Trots det rysklingande namnet visar analysen at verksamheten härrör från brasilianska cyberkriminella syndikat, där källkodskommentarer, infrastruktur og aktiva arbetstimmar konsekvent er centrerade kring São Paulo.
Operationen utmärker sig gjennom sin förmåga at i det tysta ta över moderna Chromium-baserade webbläsare, specifikt Google Chrome og Microsoft Edge. Den initiala infektionen sker vanligtvis via nätfiske (spear-phishing)), där offret förmås ladda ner og köra en kamouflerad JavaScript-fil. Därefter tar en flerstegsladdare över som utför kontroller mot virtuella miljöer (sandlådedetektion) og etablerar beständighet (persistens) via schemalagda Windows-aktiviteter.
För at kringgå traditionella antivirusprogram använder trojanen en teknik som kallas DLL-sideloading som placerats i samma mapp")). I KREMLIN-fallet utnyttjar angriparna en legitim, signerad binär från säkerhetsföretaget SentinelOne (`SentinelMemoryScanner.exe`) för at köra sin osignerade skadliga kod i minnet.
Trojanens mest sofistikerade komponent er dock dess webbläsarkapning. Google Chrome introducerade nyligen skärpta skyddsmekanismer, bland annat App-Bound Encryption, som krypterar användarens sparade sessionskakor og förhindrar at obehöriga tillägg installeras utan användarens vetskap. KREMLIN lyckas dock manipulera Chromes konfigurationsfil `Secure Preferences`. gjennom at räkna om de kryptografiska kontrollsummorna (HMAC-hashar) og återskapa de krypterade värdena kan trojanen tvinga webbläsaren at ladda ett skadligt tillägg som om det vore godkänt av användaren själv.
Väl inne i webbläsaren opererar KREMLIN som en Man-in-the-Browser (MitB). När användaren loggar in på sin internetbank eller kryptovalutaplånbok stjäl trojanen sessionskakorna i realtid, vilket gör at angriparna helt kringgår flerfaktorautentisering (MFA). Dessutom använder operationen smarta kontrakt på Ethereum-blockkedjan som dolda förmedlingsservrar (dead-drop resolvers), vilket gör infrastrukturen extremt svår at stänga ner för rättsvårdande myndigheter.
Detta bör rammede privatpersoner og företag göra
- Granska installerade webbläsartillägg manuellt: Öppna `chrome://extensions` eller `edge://extensions`. Kontrollera om det finns tillägg som du ikke själv har installerat, i synnerhet sådana som begär behörighet at läsa og ändra all data på besökta webbplatser.
- Logga ut og avsluta aktiva sessioner: Om du misstänker intrång, logga in från en annan säker enhet og välj alternativet "Logga ut från alla enheter" på dina banktjänster, Google- og Microsoft-konton för at ogiltigförklara stulna sessionskakor.
- Kör en fullständig antivirussökning og rensa webbläsardata: Rensa cache og kakor fullständigt og kör en djupgående säkerhetsskanning med uppdaterat antivirusskydd för at avlägsna eventuella schemalagda aktiviteter.
Konkreta åtgärder för IT- og sikkerhetsansvarlige
- Blockera osignerade tillägg via grupprinciper: Konfigurera företagsprinciper (GPO / Intune) som förbjuder användare at installera tillägg som ikke explicit vitlistats av IT-avdelningen.
- Aktivera processövervakning för DLL-sideloading: Konfigurera EDR-telemetri för at larma när legitima säkerhetsbinärer (som `SentinelMemoryScanner.exe`) körs utanför sina normala programkataloger eller anropar okända DLL-filer.