Malware bancário KREMLIN não tem ligação com a Rússia, mas está sequestrando usuários brasileiros do Chrome e Edge para roubar credenciais


Uma campanha de malware bancário recém-documentada está transformando o Google Chrome e o Microsoft Edge em ferramentas de roubo de credenciais. O Elastic Security Labs está rastreando a operação como REF9334, com seu kit de ferramentas KREMLIN direcionado a usuários de serviços bancários brasileiros por meio de extensões de navegador maliciosas. Só para deixar claro, o nome do malware não tem nenhuma relação com a Rússia.

KREMLIN instala secretamente uma extensão de navegador maliciosa

De acordo com um relatório do The Hacker News, a campanha estaria ativa desde pelo menos maio de 2025, usando documentos falsos e iscas que se passam por cerca de uma dúzia de bancos brasileiros. As vítimas são levadas a executar manualmente um arquivo JavaScript, o que inicia uma cadeia de infecção em várias etapas antes de, por fim, instalar a extensão maliciosa.

O que torna o KREMLIN particularmente preocupante é a forma como ele insere a extensão em navegadores baseados no Chromium. O malware modifica o arquivo Secure Preferences do Chrome e regenera as verificações de integridade usadas para detectar alterações não autorizadas, fazendo com que a extensão pareça ter sido instalada de forma legítima.

A extensão supostamente se passa por “AVSync System Inc.” e pode acessar abas do navegador, cookies e o armazenamento local. A Elastic afirma que ela pode fazer capturas de tela, enumerar abas abertas, extrair HTML e roubar dados do navegador relacionados à sessão, potencialmente dando aos invasores acesso a informações que podem ser úteis para assumir o controle de contas.

A operação também usa contratos inteligentes da Ethereum como resolvedores de dead drop, permitindo que os invasores recuperem dinamicamente endereços de infraestrutura e locais de payload sem codificar tudo diretamente no malware. A Elastic afirma que essa abordagem baseada em blockchain foi introduzida durante a evolução da campanha em 2026.

1.515 sistemas infectados foram identificados

A Elastic registrou um dos domínios de rede do tipo canário da campanha e observou 1.515 sistemas infectados tentando acessá-lo. Mais de 98% estavam localizados no Brasil, embora esse número não deva ser interpretado como o total de vítimas, pois reflete os sistemas observados por meio dessa telemetria específica.

Segundo relatos, a campanha passou por sete campanhas distintas, evoluindo da distribuição de RATs comuns para uma operação mais sofisticada de roubo de credenciais focada no navegador. Tudo indica que os invasores continuam adaptando sua infraestrutura e técnicas de evasão.

Para usuários do Chrome e do Edge, o caso é mais um lembrete de que extensões maliciosas nem sempre exigem que a vítima instale conscientemente algo a partir de uma loja de extensões oficial.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages