Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Банковский троян KREMLIN заставляет Chrome и Edge принять своё расширение за доверенное

18 сентября 2026 г.•Репа
#атаки#крипта#хакеры

Имя KREMLIN, автор под ником Kr3mlin4rt1st, внутри загрузчика маркер kremlin-moscow-russia и RC4-ключ kr3ml1n – вся эта московская вывеска не имеет к операции никакого отношения. Приманки косят под двенадцать бразильских банков, сообщения об ошибках и комментарии в коде написаны по-португальски, а транзакции операторов в Ethereum ложатся ровно на рабочий день по времени Сан-Паулу. Это бразильский банкер, нарядившийся русским, и наряд – самое скучное, что в нём есть.

Интересное начинается там, где семейство ставит своё расширение в Chrome и Edge. Не через Web Store, не подсунув пользователю кнопку «Разрешить», а так, что браузер при следующем запуске грузит чужой код как свой собственный, будто владелец профиля сам его одобрил. Chromium давно защищает список расширений криптографической подписью: каждая запись в Secure Preferences закрыта HMAC, а весь набор – агрегатной меткой. KREMLIN не обходит эту защиту снаружи – он подделывает её изнутри, вычислив ровно те метки, которые браузер ждёт увидеть. Elastic Security Labs разбирала операцию REF9334 пятнадцать месяцев; ниже – как собрана вся цепочка от банковской приманки до заверенного браузером расширения, и почему одна из «взрослых» уловок KREMLIN стала рубильником, которым эту кампанию выключили.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local