SOC Prime Bias: High

17 Sep 2026 08:32 UTC

설치하지 않은 확장 프로그램: KREMLIN이 은행 세션을 훔치기 위해 Chrome의 자체 무결성 검사를 위조하다

Author Photo
SOC Prime Team linkedin icon 팔로우
설치하지 않은 확장 프로그램: KREMLIN이 은행 세션을 훔치기 위해 Chrome의 자체 무결성 검사를 위조하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

KREMLIN은 브라질 은행 사용자들을 대상으로 다단계 JavaScript 로더와 악성 브라우저 확장을 통해 공격하는 정교한 악성코드 생태계입니다. 공격자들은 C2 인프라를 관리하고 Chromium의 무결성 보호를 우회하기 위해 Ethereum 스마트 계약을 데드드롭 해결자로 악용합니다. 이 악성코드는 Chrome과 Edge 브라우저에서 세션 토큰, 쿠키, 민감한 자격 증명을 훔칠 수 있습니다.

조사

Elastic Security Labs는 15개월 동안 7개의 캠페인을 통해 KREMLIN을 추적하며 다단계 감염 체인과 C++ 설치 프로그램을 분석했습니다. 연구원들은 Ethereum 기반의 데드드롭 해결자, SentinelOne의 합법적인 바이너리를 통한 사이드 로딩과 Chromium 보안 설정 파일 조작을 통해 무단 확장을 설치하는 방법을 파악했습니다. 조사 과정에서 고객 ID와 뮤텍스와 같은 캠페인 특유의 표식도 발견되었습니다.

완화 조치

조직은 Chromium 보안 설정 파일에 대한 무단 변경과 의심스러운 브라우저 디버깅 활동을 모니터링해야 합니다. 예약된 작업에 대한 엄격한 제어와 비정상적인 Node.js 실행 모니터링은 노출을 줄이는 데 도움이 될 수 있습니다. 네트워크 모니터링은 알려진 악성 도메인과 클라이언트 엔드포인트에서 발생하는 예기치 않은 Ethereum 스마트 계약 쿼리를 탐지해야 합니다.

대응

KREMLIN 활동이 감지되면, 영향을 받은 엔드포인트를 즉시 격리하여 세션 유출과 자격 증명 도난을 방지해야 합니다. 대응자는 무단 확장을 감지하기 위해 브라우저 프로필 디렉터리를 검사하고 악성 구성 요소를 제거해야 합니다. 예약된 작업과 실행 중인 프로세스는 의심스러운 Node.js 또는 SentinelOne 관련 활동에 대한 감사를 받아야 하며, 손상된 자격 증명과 활성 웹 세션은 재설정되어야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

Powershell을 통한 다운로드 또는 업로드 (cmdline 사용)

SOC Prime 팀
2026년 9월 16일

의심스러운 Powershell 문자열 (Powershell 사용)

SOC Prime 팀
2026년 9월 16일

LOLBAS Conhost (cmdline 사용)

SOC Prime 팀
2026년 9월 16일

Powershell에서 의심스러운 .NET 메서드 호출 (Powershell 사용)

SOC Prime 팀
2026년 9월 16일

공용 사용자 프로필에 있는 의심스러운 파일 (파일 이벤트 사용)

SOC Prime 팀
2026년 9월 16일

비정상적인 프로세스에 의해 해결된 인터넷 아카이브 가능성 (dns_query 사용)

SOC Prime 팀
2026년 9월 16일

의심스러운 예약 작업 (감사 사용)

SOC Prime 팀
2026년 9월 16일

Cloudflare 개발 도메인 남용 가능성 (dns 사용)

SOC Prime 팀
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다

SOC Prime AI 규칙
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다

SOC Prime AI 규칙
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다 2부

SOC Prime AI 규칙
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다 1부

SOC Prime AI 규칙
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다 2부

SOC Prime AI 규칙
2026년 9월 16일

표적 탐지: 설치하지 않은 확장: KREMLIN이 Chrome의 무결성 검사를 조작하여 은행 세션을 훔칩니다 1부

SOC Prime AI 규칙
2026년 9월 16일

KREMLIN C2 통신 및 샌드박스 회피 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 16일

샌드박스 회피를 위한 의심스러운 시스템 정보 쿼리 [Windows Sysmon]

SOC Prime AI 규칙
2026년 9월 16일

PowerShell 및 프로세스 체크를 통한 KREMLIN 멀웨어 존재 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 16일

시뮬레이션 실행

  • 공격 서사 및 명령: 적은 초기 접근을 획득하고 샌드박스 분석을 회피하기 위해 시스템 프로세스로 위장한 2차 페이로드 (missioncritical.exe)를 배포하여 가상화 프로세스 (vmmemctl.exe)와 상호작용을 시도하여 VM에서 실행 중인지 감지하려 합니다. 마지막으로 그들은 PowerShell을 사용하여 감염의 다음 단계로 이행합니다. 이 특정 프로세스 명칭은 탐지 규칙의 트리거입니다.

  • 회귀 테스트 스크립트:

     # KREMLIN 멀웨어 지표에 대한 시뮬레이션 스크립트 
    
      # 1. PowerShell 실행을 시뮬레이트 (규칙에 의해 타겟팅됨) 
      Write-Host "[*] PowerShell 탐지를 트리거합니다..."
      powershell.exe -Command "Write-Host '악성 활동 시뮬레이션 중'"
    
      # 2. 'missioncritical.exe' 생성 시뮬레이트 (규칙에 의해 타겟팅됨) 
      # 더미 파일을 생성하고 start-process를 통해 '실행'하여 해당 파일명에 대한 프로세스 생성 이벤트를 생성
      Write-Host "[*] missioncritical.exe 탐지를 트리거합니다..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. 'vmmemctl.exe' 생성 시뮬레이트 (규칙에 의해 타겟팅됨) 
      Write-Host "[*] vmmemctl.exe 탐지를 트리거합니다..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • 정리 명령:

     # 시뮬레이션 아티팩트 정리
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] 정리 완료."