L’estensione che non hai mai installato: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
KREMLIN è un sofisticato ecosistema malware che prende di mira gli utenti bancari brasiliani attraverso caricamenti JavaScript a più fasi e estensioni del browser dannose. Gli attori della minaccia abusano di smart contract Ethereum come risolutori dead-drop per gestire l’infrastruttura C2 e bypassare le protezioni di integrità di Chromium. Il malware può rubare token di sessione, cookie e credenziali sensibili dai browser Chrome ed Edge.
Indagine
Elastic Security Labs ha tracciato KREMLIN attraverso sette campagne nel corso di 15 mesi, analizzando la sua catena di infezione a più fasi e l’installatore in C++. I ricercatori hanno identificato risolutori dead-drop basati su Ethereum, il caricamento laterale attraverso binari legittimi di SentinelOne, e la manipolazione di Chromium Preferenze Sicure file per installare estensioni non autorizzate. L’indagine ha anche scoperto marcatori specifici della campagna, tra cui ID cliente unici e mutex.
Mitigazione
Le organizzazioni dovrebbero monitorare le modifiche non autorizzate ai file di Chromium Preferenze Sicure e attività sospette di debug del browser. Controlli rigorosi sulle attività pianificate e monitoraggio dell’esecuzione non comune di Node.js possono aiutare a ridurre l’esposizione. Il monitoraggio della rete dovrebbe anche rilevare le connessioni a domini dannosi noti e le interrogazioni di smart contract Ethereum inaspettate provenienti dai punti d’intervento.
Risposta
Se viene rilevata l’attività di KREMLIN, i punti di intervento interessati dovrebbero essere isolati immediatamente per prevenire l’esfiltrazione di sessioni e il furto di credenziali. I risponditori dovrebbero esaminare le directory dei profili del browser per estensioni non autorizzate e rimuovere i componenti malevoli. Anche le attività pianificate e i processi in esecuzione dovrebbero essere confrontati per verificare attività sospette relative a Node.js o SentinelOne, mentre le credenziali potenzialmente compromesse e le sessioni web attive dovrebbero essere reimpostate.
Flusso dell’Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Download o Upload tramite Powershell (tramite cmdline)
Stringhe Powershell Sospette (tramite powershell)
LOLBAS Conhost (tramite cmdline)
Chiama Metodi .NET Sospetti da Powershell (tramite powershell)
File Sospetti nel Profilo Utente Pubblico (tramite file_event)
Possibile Risoluzione di Archivi Internet da Processo Insolito (tramite dns_query)
Attività Pianificata Sospetta (tramite audit)
Possibile Abuso di Domini di Sviluppo Cloudflare (tramite dns)
IOC (HashSha256) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie
IOC (HashMd5) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie
IOC (SourceIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 2
IOC (SourceIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 1
IOC (DestinationIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 2
IOC (DestinationIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 1
Rilevamento della Comunicazione C2 di KREMLIN ed Evasione dalla Sandbox [Connessione di Rete Windows]
Query di Informazione di Sistema Sospette per Evasione dalla Sandbox [Sysmon di Windows]
Rileva la Presenza di Malware KREMLIN tramite Controlli di PowerShell e di Processo [Creazione Processo Windows]
Esecuzione del Test di Regressione
-
Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e sta tentando di eludere l’analisi della sandbox. Per farlo, distribuiscono un carico utile secondario camuffato come un processo di sistema (
missioncritical.exe) e tentano di interagire con processi di virtualizzazione (vmmemctl.exe) per rilevare se sono in esecuzione in una macchina virtuale. Infine, utilizzano PowerShell per orchestrare la fase successiva dell’infezione. Questi specifici nomi di processi sono i trigger per la regola di rilevamento. -
Script di Test di Regressione:
# Script di simulazione per indicatori di Malware KREMLIN # 1. Simula l'esecuzione di PowerShell (mirato dalla regola) Write-Host "[*] Attivazione del rilevamento di PowerShell..." powershell.exe -Command "Write-Host 'Simulazione di attività malevola'" # 2. Simula la creazione di 'missioncritical.exe' (mirato dalla regola) # Creiamo un file dummy e tentiamo di 'eseguirlo' tramite start-process # per generare un evento di creazione processo per il nome file. Write-Host "[*] Attivazione del rilevamento di missioncritical.exe..." New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue # 3. Simula la creazione di 'vmmemctl.exe' (mirato dalla regola) Write-Host "[*] Attivazione del rilevamento di vmmemctl.exe..." New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue -
Comandi di Pulizia:
# Pulisci gli artefatti di simulazione Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."