SOC Prime Bias: High

17 Sep 2026 08:32 UTC

A extensão que você nunca instalou: KREMLIN forja as próprias verificações de integridade do Chrome para roubar sessões bancárias

Author Photo
SOC Prime Team linkedin icon Seguir
A extensão que você nunca instalou: KREMLIN forja as próprias verificações de integridade do Chrome para roubar sessões bancárias
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

KREMLIN é um ecossistema sofisticado de malware que visa usuários de bancos brasileiros através de carregadores JavaScript em múltiplos estágios e extensões de navegador maliciosas. Os cibercriminosos abusam de contratos inteligentes Ethereum como resolvers dead-drop para gerenciar a infraestrutura C2 e contornar proteções de integridade do Chromium. O malware pode roubar tokens de sessão, cookies e credenciais sensíveis dos navegadores Chrome e Edge.

Investigação

O Elastic Security Labs rastreou o KREMLIN em sete campanhas abrangendo 15 meses, analisando sua cadeia de infecção em múltiplos estágios e o instalador C++. Pesquisadores identificaram resolvers dead-drop baseados em Ethereum, uso ilegal através de binários legítimos SentinelOne, e manipulação de Preferências Seguras arquivos para instalar extensões não autorizadas. A investigação também revelou marcadores específicos da campanha, incluindo IDs únicos de clientes e mutexes.

Mitigação

As organizações devem monitorar mudanças não autorizadas nos Preferências Seguras arquivos do Chromium e atividades suspeitas de depuração do navegador. Controles rígidos sobre tarefas agendadas e monitoramento de execuções incomuns do Node.js podem ajudar a reduzir a exposição. O monitoramento de rede também deve detectar conexões com domínios maliciosos conhecidos e consultas inesperadas de contratos inteligentes Ethereum originadas de pontos finais de clientes.

Resposta

Se atividade KREMLIN for detectada, os pontos finais afetados devem ser isolados imediatamente para evitar a exfiltração de sessões e roubo de credenciais. Os respondedores devem examinar os diretórios de perfil do navegador para extensões não autorizadas e remover componentes maliciosos. Tarefas agendadas e processos em execução também devem ser auditados para atividades suspeitas relacionadas ao Node.js ou SentinelOne, enquanto credenciais potencialmente comprometidas e sessões web ativas devem ser redefinidas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
16 de setembro de 2026

Strings Suspeitas de Powershell (via powershell)

Equipe SOC Prime
16 de setembro de 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
16 de setembro de 2026

Chamar Métodos .NET Suspeitos via Powershell (via powershell)

Equipe SOC Prime
16 de setembro de 2026

Arquivos Suspeitos no Perfil Público de Usuário (via file_event)

Equipe SOC Prime
16 de setembro de 2026

Possível Arquivo da Internet Resolvendo Processo Incomum (via dns_query)

Equipe SOC Prime
16 de setembro de 2026

Tarefa Agendada Suspeita (via audit)

Equipe SOC Prime
16 de setembro de 2026

Possível Abuso de Domínio de Desenvolvimento Cloudflare (via dns)

Equipe SOC Prime
16 de setembro de 2026

IOCs (HashSha256) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias

Regras de IA SOC Prime
16 de setembro de 2026

IOCs (HashMd5) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias

Regras de IA SOC Prime
16 de setembro de 2026

IOCs (SourceIP) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias Parte 2

Regras de IA SOC Prime
16 de setembro de 2026

IOCs (SourceIP) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias Parte 1

Regras de IA SOC Prime
16 de setembro de 2026

IOCs (DestinationIP) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias Parte 2

Regras de IA SOC Prime
16 de setembro de 2026

IOCs (DestinationIP) para detectar: A extensão que você nunca instalou: KREMLIN falsifica verificações de integridade do próprio Chrome para roubar sessões bancárias Parte 1

Regras de IA SOC Prime
16 de setembro de 2026

Detecção de Comunicação C2 do KREMLIN e Evasão de Sandbox [Conexão de Rede do Windows]

Regras de IA SOC Prime
16 de setembro de 2026

Consultas de Informações do Sistema Suspeitas para Evasão de Sandbox [Windows Sysmon]

Regras de IA SOC Prime
16 de setembro de 2026

Detectar Presença de Malware KREMLIN via PowerShell e Verificações de Processo [Criação de Processos do Windows]

Regras de IA SOC Prime
16 de setembro de 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário obteve acesso inicial e está tentando evadir a análise de sandbox. Para isso, eles implantam uma carga secundária disfarçada como um processo do sistema (missioncritical.exe) e tentam interagir com processos de virtualização (vmmemctl.exe) para detectar se estão sendo executados em uma VM. Finalmente, eles utilizam o PowerShell para orquestrar a próxima etapa da infecção. Esses nomes de processos específicos são os gatilhos para a regra de detecção.

  • Script de Teste de Regressão:

     # Script de simulação para indicadores de Malware KREMLIN
    
      # 1. Simular execução de PowerShell (Alvo pela regra)
      Write-Host "[*] Acionando detecção de PowerShell..."
      powershell.exe -Command "Write-Host 'Simulando atividade maliciosa'"
    
      # 2. Simular a criação de 'missioncritical.exe' (Alvo pela regra)
      # Criamos um arquivo de teste e tentamos 'executá-lo' via start-process 
      # para gerar um evento de criação de processo para o nome do arquivo.
      Write-Host "[*] Acionando detecção de missioncritical.exe..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. Simular a criação de 'vmmemctl.exe' (Alvo pela regra)
      Write-Host "[*] Acionando detecção de vmmemctl.exe..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • Comandos de Limpeza:

     # Limpar artefatos de simulação
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] Limpeza completa."