SOC Prime Bias: High

17 Sep 2026 08:32 UTC

Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht Chromes eigene Integritätsprüfungen, um Banking-Sitzungen zu stehlen

Author Photo
SOC Prime Team linkedin icon Folgen
Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht Chromes eigene Integritätsprüfungen, um Banking-Sitzungen zu stehlen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

KREMLIN ist ein hochentwickeltes Malware-Ökosystem, das brasilianische Bankennutzer durch mehrstufige JavaScript-Loader und bösartige Browsererweiterungen angreift. Die Bedrohungsakteure missbrauchen Ethereum-Smart-Contracts als Dead-Drop-Resolver, um die C2-Infrastruktur zu verwalten und die Integritätsschutzmaßnahmen von Chromium zu umgehen. Die Malware kann Sitzungstoken, Cookies und sensible Anmeldedaten von Chrome- und Edge-Browsern stehlen.

Untersuchung

Elastic Security Labs verfolgte KREMLIN über sieben Kampagnen, die sich über 15 Monate erstreckten, und analysierte seine mehrstufige Infektionskette und den C++-Installer. Die Forscher identifizierten Ethereum-basierte Dead-Drop-Resolver, Sideloading durch legitime SentinelOne-Binärdateien und Manipulation der Chromium Sichere Einstellungen Dateien, um nicht autorisierte Erweiterungen zu installieren. Die Untersuchung deckte auch kampagnenspezifische Marker auf, darunter einzigartige Kunden-IDs und Mutexe.

Abschwächung

Organisationen sollten unautorisierte Änderungen an Chromium Sichere Einstellungen Dateien und verdächtige Browser-Debugging-Aktivitäten überwachen. Strenge Kontrollen geplanter Aufgaben und das Monitoring ungewöhnlicher Node.js-Ausführungen können helfen, die Exposition zu verringern. Das Netzwerkmonitoring sollte auch Verbindungen zu bekannten bösartigen Domains und unerwartete Ethereum-Smart-Contract-Abfragen von Client-Endpunkten erkennen.

Reaktion

Wenn KREMLIN-Aktivität festgestellt wird, sollten betroffene Endpunkte sofort isoliert werden, um Sitzungsexfiltration und Anmeldeinformationsdiebstahl zu verhindern. Responder sollten Browserprofilverzeichnisse auf nicht autorisierte Erweiterungen hin untersuchen und bösartige Komponenten entfernen. Geplante Aufgaben und laufende Prozesse sollten auch auf verdächtige Node.js- oder SentinelOne-bezogene Aktivitäten überprüft werden, während möglicherweise kompromittierte Anmeldedaten und aktive Websitzungen zurückgesetzt werden sollten.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Herunterladen oder Hochladen via Powershell (über cmdline)

SOC Prime Team
16. September 2026

Verdächtige Powershell-Strings (über Powershell)

SOC Prime Team
16. September 2026

LOLBAS Conhost (über cmdline)

SOC Prime Team
16. September 2026

Verdächtige .NET-Methodenaufrufe von Powershell (über Powershell)

SOC Prime Team
16. September 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)

SOC Prime Team
16. September 2026

Mögliche Internet-Archive-Auflösung durch ungewöhnlichen Prozess (über dns_query)

SOC Prime Team
16. September 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime Team
16. September 2026

Möglicher Missbrauch der Cloudflare-Entwicklungsdomain (über dns)

SOC Prime Team
16. September 2026

IOCs (HashSha256) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen

SOC Prime AI Regeln
16. September 2026

IOCs (HashMd5) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen

SOC Prime AI Regeln
16. September 2026

IOCs (SourceIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 2

SOC Prime AI Regeln
16. September 2026

IOCs (SourceIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 1

SOC Prime AI Regeln
16. September 2026

IOCs (DestinationIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 2

SOC Prime AI Regeln
16. September 2026

IOCs (DestinationIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 1

SOC Prime AI Regeln
16. September 2026

Erkennung der KREMLIN C2-Kommunikation und Sandkasten-Ausweichmanöver [Windows-Netzwerkverbindung]

SOC Prime AI Regeln
16. September 2026

Verdächtige Systeminformationsabfragen zur Sandkasten-Ausweichung [Windows Sysmon]

SOC Prime AI Regeln
16. September 2026

Erkennung der KREMLIN-Malware-Präsenz über PowerShell und Prozessprüfungen [Windows-Prozesserstellung]

SOC Prime AI Regeln
16. September 2026

Ausführung der Simulation

  • Angriffsnarrativ & Befehle: Der Angreifer hat ersten Zugriff erlangt und versucht, die Sandkastenanalyse zu umgehen. Dafür setzen sie eine sekundäre Nutzlast ein, die als Systemprozess getarnt ist (missioncritical.exe) und versuchen, mit Virtualisierungsprozessen zu interagieren (vmmemctl.exe), um festzustellen, ob sie in einer virtuellen Maschine laufen. Schließlich nutzen sie PowerShell, um das nächste Stadium der Infektion zu orchestrieren. Diese spezifischen Prozessnamen sind die Auslöser für die Erkennungsregel.

  • Regressionstest-Skript:

     # Simulationsskript für KREMLIN-Malware-Indikatoren
    
      # 1. Simulieren der PowerShell-Ausführung (durch Regel gezielt)
      Write-Host "[*] PowerShell-Erkennung auslösen..."
      powershell.exe -Command "Write-Host 'Simulieren von bösartiger Aktivität'"
    
      # 2. Erstellen von 'missioncritical.exe' simulieren (durch Regel gezielt)
      # Wir erstellen eine Dummy-Datei und versuchen, sie über start-process 'auszuführen', um ein Prozessevent für den Dateinamen zu generieren.
      Write-Host "[*] Erkennung von missioncritical.exe auslösen..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. Erstellen von 'vmmemctl.exe' simulieren (durch Regel gezielt)
      Write-Host "[*] Erkennung von vmmemctl.exe auslösen..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • Bereinigungskommandos:

     # Bereinigung der Simulationsartefakte
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] Bereinigung abgeschlossen."