Descubrimiento del malware KREMLIN
Investigadores de ciberseguridad han identificado una operación de malware bancario brasileño conocida como KREMLIN. Esta amenaza, activa al menos desde mayo de 2025, utiliza herramientas que se hacen pasar por bancos brasileños para instalar una extensión maliciosa en navegadores como Google Chrome y Microsoft Edge.
Mecanismo de operación
El ecosistema del malware KREMLIN emplea cargadores de JavaScript en múltiples etapas, instaladores en C++, y extensiones de navegador maliciosas para robar credenciales, tokens de sesión y otros datos sensibles. Según los investigadores Cyril François y Andrew Pease, estas extensiones pueden eludir los mecanismos de integridad de Chromium manipulando las Preferencias Seguras y regenerando HMACs necesarios.
Un aspecto destacado de esta operación es el uso de blockchain para ocultar la infraestructura controlada por los atacantes. Se aprovechan de contratos inteligentes de Ethereum como resolutores de puntos de entrega, lo que les permite actualizar dinámicamente los servidores de comando y control (C2) y los lugares de alojamiento de cargas útiles sin ser interrumpidos.
Proceso de infección
El inicio del ataque se produce mediante un archivo JavaScript que simula un documento bancario o de facturación, que debe ser ejecutado manualmente por la víctima. Esto activa un cargador en múltiples etapas que solo procede si no se está ejecutando en un entorno de sandbox o máquina virtual. Una vez ejecutado, se instalan cargas útiles adicionales antes de avanzar a la siguiente fase.
La segunda etapa del malware tiene cuatro objetivos: establecer persistencia mediante una tarea programada, recuperar ubicaciones de descarga desde un contrato inteligente de Ethereum, descargar los binarios necesarios y ejecutar la tercera fase. Las URL de las cargas útiles alojan programas como un instalador de extensiones maliciosas y un inyector .NET PE llamado "SentinelMemoryScanner.exe", que es un binario legítimo asociado con SentinelOne, utilizado para la carga lateral de DLL.
Técnicas de evasión
El instalador en C++ abusa de un binario de SentinelOne para cargar su carga útil principal no firmada, que se hace pasar por "SentinelAgentCore.dll". Este DLL verifica si se está ejecutando en un entorno seguro, escaneando los procesos en ejecución y las propiedades del hardware del sistema. Si el sistema cumple ciertos criterios, termina su ejecución.
KREMLIN también se conecta a un contrato inteligente de Ethereum para obtener dos dominios: volmira[.]site y zaviro[.]online, consultando el primero para obtener la versión y el ID de la extensión maliciosa denominada "AVSync System Inc.". Antes de descargar, el malware verifica si la extensión ya está instalada y, de ser así, compara versiones. Solo se descarga si no hay instalación local o si las versiones difieren.
Instalación de la extensión maliciosa
Para instalar la extensión en navegadores basados en Chromium, el malware utiliza una técnica de elusión de integridad conocida como Phantom Extension y GhostChrome-X, evitando así activar los mecanismos de protección de Secure Preferences. Esto implica modificar el archivo de Preferencias Seguras, habilitar el modo desarrollador de Chrome y actualizar el objeto JSON de "protection.macs" con metadatos falsificados para registrar la extensión maliciosa.
Exfiltración de datos
Una vez instalada la extensión, KREMLIN comienza a recolectar y exfiltrar datos del navegador a su servidor C2. Solicita acceso extenso a pestañas, cookies y almacenamiento. También genera un identificador único para cada víctima, que se almacena y se incluye en las comunicaciones con el C2.
La extensión permite ejecutar comandos tras establecer un canal WebSocket con el servidor C2, como capturar pantallas de la pestaña activa, enumerar pestañas y dominios, robar cookies, y extraer el HTML completo de la página actual.
Además de las solicitudes mediante WebSocket, la extensión realiza sondeos periódicos a un punto final disfrazado como peticiones de archivos CSS. Cada una de estas rutas está vinculada a un comando específico, lo que permite a los atacantes mantener un control constante sobre las actividades del usuario.
Conclusiones
La operación KREMLIN ejemplifica el uso de técnicas avanzadas en el ámbito del malware bancario, destacando la importancia de la ciberseguridad y la necesidad de que los usuarios sean cautelosos ante posibles amenazas. Protegerse contra este tipo de ataques implica mantener el software actualizado y utilizar herramientas de seguridad efectivas.