SOC Prime Bias: High

17 Sep 2026 08:32 UTC

L’extension que vous n’avez jamais installée : le KREMLIN falsifie les vérifications d’intégrité de Chrome pour voler les sessions bancaires

Author Photo
SOC Prime Team linkedin icon Suivre
L’extension que vous n’avez jamais installée : le KREMLIN falsifie les vérifications d’intégrité de Chrome pour voler les sessions bancaires
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

KREMLIN est un écosystème de logiciels malveillants sophistiqué ciblant les utilisateurs bancaires brésiliens via des chargeurs JavaScript multi-étapes et des extensions de navigateur malveillantes. Les acteurs de la menace abusent des contrats intelligents Ethereum comme résolveurs de messages morts pour gérer l’infrastructure C2 et contourner les protections d’intégrité de Chromium. Le malware peut voler des jetons de session, des cookies et des identifiants sensibles depuis les navigateurs Chrome et Edge.

Investigation

Les laboratoires de sécurité Elastic ont suivi KREMLIN à travers sept campagnes sur une période de 15 mois, analysant sa chaîne d’infection multi-étapes et son installateur C++. Les chercheurs ont identifié des résolveurs de messages morts basés sur Ethereum, un chargement connexe via des binaires SentinelOne légitimes, et une manipulation de Chromium Fichiers de Préférences Sécurisées pour installer des extensions non autorisées. L’enquête a également révélé des marqueurs spécifiques aux campagnes, y compris des identifiants clients uniques et des mutex.

Atténuation

Les organisations doivent surveiller les modifications non autorisées aux fichiers de Chromium Fichiers de Préférences Sécurisées et toute activité de débogage de navigateur suspecte. Des contrôles stricts sur les tâches planifiées et la surveillance des exécutions inhabituelles de Node.js peuvent aider à réduire l’exposition. Une surveillance réseau doit également détecter les connexions vers des domaines malveillants connus et des requêtes inattendues de contrats intelligents Ethereum provenant des points de terminaison clients.

Réponse

Si une activité KREMLIN est détectée, les points de terminaison affectés doivent être isolés immédiatement pour prévenir l’exfiltration de sessions et le vol d’identifiants. Les intervenants doivent examiner les répertoires de profils de navigateur pour détecter les extensions non autorisées et supprimer les composants malveillants. Les tâches planifiées et les processus en cours doivent également être audités pour toute activité suspecte liée à Node.js ou SentinelOne, tandis que les identifiants potentiellement compromis et les sessions web actives doivent être réinitialisés.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

Téléchargement ou Upload via Powershell (via cmdline)

Équipe SOC Prime
16 Sep 2026

Chaînes Powershell Suspectes (via powershell)

Équipe SOC Prime
16 Sep 2026

LOLBAS Conhost (via cmdline)

Équipe SOC Prime
16 Sep 2026

Appeler des Méthodes .NET Suspectes depuis Powershell (via powershell)

Équipe SOC Prime
16 Sep 2026

Fichiers Suspects dans le Profil Public Utilisateur (via file_event)

Équipe SOC Prime
16 Sep 2026

Possible Résolution d’Archive Internet par un Processus Inhabituel (via dns_query)

Équipe SOC Prime
16 Sep 2026

Tâche Planifiée Suspecte (via audit)

Équipe SOC Prime
16 Sep 2026

Possible Abus de Domaines de Développement Cloudflare (via dns)

Équipe SOC Prime
16 Sep 2026

IOCs (HashSha256) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires

Règles AI SOC Prime
16 Sep 2026

IOCs (HashMd5) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires

Règles AI SOC Prime
16 Sep 2026

IOCs (SourceIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 2

Règles AI SOC Prime
16 Sep 2026

IOCs (SourceIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 1

Règles AI SOC Prime
16 Sep 2026

IOCs (DestinationIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 2

Règles AI SOC Prime
16 Sep 2026

IOCs (DestinationIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 1

Règles AI SOC Prime
16 Sep 2026

Détection de Communication C2 de KREMLIN et Évasion de Sandbox [Connexion Réseau Windows]

Règles AI SOC Prime
16 Sep 2026

Requêtes d’Informations Système Suspectes pour Évasion de Sandbox [Windows Sysmon]

Règles AI SOC Prime
16 Sep 2026

Détecter la Présence du Malware KREMLIN via PowerShell et Vérifications de Processus [Création de Processus Windows]

Règles AI SOC Prime
16 Sep 2026

Exécution de Simulation

  • Narrative & Commandes d’Attaque : L’adversaire a obtenu un accès initial et tente de contourner l’analyse sandbox. Pour ce faire, ils déploient une charge utile secondaire déguisée en processus système (missioncritical.exe) et tentent d’interagir avec des processus de virtualisation (vmmemctl.exe) pour détecter s’ils s’exécutent dans une VM. Enfin, ils utilisent PowerShell pour orchestrer la prochaine étape de l’infection. Ces noms de processus spécifiques sont les déclencheurs de la règle de détection.

  • Script de Test de Régression :

     # Script de simulation pour les indicateurs de malware KREMLIN
    
      # 1. Simulation de l'exécution de PowerShell (Ciblé par la règle)
      Write-Host "[*] Déclenchement de la détection PowerShell..."
      powershell.exe -Command "Write-Host 'Simulation d'activité malveillante'"
    
      # 2. Simulation de la création de 'missioncritical.exe' (Ciblé par la règle)
      # Nous créons un fichier dummy et tentons de l'"exécuter" via start-process 
      # pour générer un événement de création de processus pour le nom de fichier.
      Write-Host "[*] Déclenchement de la détection missioncritical.exe..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. Simulation de la création de 'vmmemctl.exe' (Ciblé par la règle)
      Write-Host "[*] Déclenchement de la détection vmmemctl.exe..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • Commandes de Nettoyage :

     # Nettoyage des artefacts de simulation
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] Nettoyage terminé."