Имя KREMLIN, автор под ником Kr3mlin4rt1st, внутри загрузчика маркер kremlin-moscow-russia и RC4-ключ kr3ml1n – вся эта московская вывеска не имеет к операции никакого отношения. Приманки косят под двенадцать бразильских банков, сообщения об ошибках и комментарии в коде написаны по-португальски, а транзакции операторов в Ethereum ложатся ровно на рабочий день по времени Сан-Паулу. Это бразильский банкер, нарядившийся русским, и наряд – самое скучное, что в нём есть.
Интересное начинается там, где семейство ставит своё расширение в Chrome и Edge. Не через Web Store, не подсунув пользователю кнопку «Разрешить», а так, что браузер при следующем запуске грузит чужой код как свой собственный, будто владелец профиля сам его одобрил. Chromium давно защищает список расширений криптографической подписью: каждая запись в Secure Preferences закрыта HMAC, а весь набор – агрегатной меткой. KREMLIN не обходит эту защиту снаружи – он подделывает её изнутри, вычислив ровно те метки, которые браузер ждёт увидеть. Elastic Security Labs разбирала операцию REF9334 пятнадцать месяцев; ниже – как собрана вся цепочка от банковской приманки до заверенного браузером расширения, и почему одна из «взрослых» уловок KREMLIN стала рубильником, которым эту кампанию выключили.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local