Розширення, яке ви ніколи не встановлювали: KREMLIN підроблює перевірки цілісності в самому Chrome, щоб викрасти банківські сесії
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
KREMLIN — це складна екосистема шкідливих програм, яка націлена на користувачів банківських сервісів у Бразилії через багаторівневі JavaScript завантажувачі та шкідливі розширення для браузерів. Зловмисники зловживають смарт-контрактами Ethereum як засобами прихованої передачі даних для управління інфраструктурою C2 та обходу захисту цілісності Chromium. Шкідлива програма може красти сесійні токени, файли cookie та чутливі облікові дані з браузерів Chrome та Edge.
Розслідування
Elastic Security Labs відстежувала KREMLIN у семи кампаніях протягом 15 місяців, аналізуючи багаторівневий ланцюг інфекцій та установник на C++. Дослідники виявили засоби прихованої передачі даних на основі Ethereum, бічне завантаження через законні бінарні файли SentinelOne та маніпуляції з Chromium Secure Preferences файли для встановлення несанкціонованих розширень. Розслідування також виявило специфічні для кампанії маркери, включаючи унікальні ідентифікатори клієнтів і м’ютекси.
Пом’якшення
Організації повинні контролювати несанкціоновані зміни у файлах Chromium Secure Preferences та підозрілу активність налагодження в браузері. Строгі контрольні заходи щодо запланованих завдань і моніторинг нестандартного виконання Node.js можуть зменшити вразливість. Мережевий моніторинг повинен також виявляти з’єднання з відомими шкідливими доменами та несподівані запити до смарт-контрактів Ethereum, що виходять від клієнтських кінцевих точок.
Реакція
Якщо виявлено активність KREMLIN, уражені кінцеві точки повинні бути негайно ізольовані, щоб запобігти ексфільтрації сесій та крадіжці облікових даних. Ті, хто реагує, повинні перевірити каталоги профілів браузера на наявність несанкціонованих розширень і видалити шкідливі компоненти. Заплановані завдання та активні процеси також слід аудитувати на предмет підозрілої активності, пов’язаної з Node.js або SentinelOne, у той час як потенційно скомпрометовані облікові дані та активні веб-сесії мають бути скинуті.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Завантаження або завантаження через Powershell (через cmdline)
Підозрілі рядки Powershell (через powershell)
LOLBAS Conhost (через cmdline)
Виклик підозрілих методів .NET з Powershell (через powershell)
Підозрілі файли у загальнодоступному профілі користувача (через file_event)
Можливе розв’язання за допомогою Інтернет-архіву незвичним процесом (через dns_query)
Підозріле заплановане завдання (через аудит)
Можливе зловживання доменом розробки Cloudflare (через dns)
IOCs (HashSha256) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій
IOCs (HashMd5) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій
IOCs (SourceIP) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій Частина 2
IOCs (SourceIP) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій Частина 1
IOCs (DestinationIP) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій Частина 2
IOCs (DestinationIP) для виявлення: Розширення, яке ви ніколи не встановлювали: KREMLIN підробляє перевірки цілісності Chrome для крадіжки банківських сесій Частина 1
Виявлення комунікацій KREMLIN C2 та уникнення пісочниці [З’єднання мережі Windows]
Підозрілі запити системної інформації для уникнення пісочниці [Windows Sysmon]
Виявлення присутності шкідливого програмного забезпечення KREMLIN через PowerShell та перевірку процесів [Створення процесу Windows]
Виконання симуляції
-
Хронологія атаки та команди: Зловмисник отримав початковий доступ і намагається уникнути аналізу пісочниці. Для цього вони розгортають вторинне навантаження, замасковане під системний процес (
missioncritical.exe) і намагаються взаємодіяти з процесами віртуалізації (vmmemctl.exe), щоб виявити, чи вони працюють у віртуальній машині. Нарешті, вони використовують PowerShell для організації наступного етапу інфекції. Ці конкретні імена процесів є тригерами для правила виявлення. -
Скрипт тесту регресії:
# Скрипт симуляції для індикаторів зловмисного програмного забезпечення KREMLIN # 1. Симулюємо виконання PowerShell (Цільовий руль) Write-Host "[*] Виконується виявлення PowerShell..." powershell.exe -Command "Write-Host 'Симулюється зловмисна активність'" # 2. Симуляція створення 'missioncritical.exe' (Цільовий руль) # Ми створюємо тестовий файл і намагаємося 'виконати' його через start-process # щоб згенерувати подію створення процесу для імені файлу. Write-Host "[*] Виконується виявлення missioncritical.exe..." New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue # 3. Симуляція створення 'vmmemctl.exe' (Цільовий руль) Write-Host "[*] Виконується виявлення vmmemctl.exe..." New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue -
Команди очищення:
# Очищення артефактів симуляції Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."