L’extension que vous n’avez jamais installée : le KREMLIN falsifie les vérifications d’intégrité de Chrome pour voler les sessions bancaires
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
KREMLIN est un écosystème de logiciels malveillants sophistiqué ciblant les utilisateurs bancaires brésiliens via des chargeurs JavaScript multi-étapes et des extensions de navigateur malveillantes. Les acteurs de la menace abusent des contrats intelligents Ethereum comme résolveurs de messages morts pour gérer l’infrastructure C2 et contourner les protections d’intégrité de Chromium. Le malware peut voler des jetons de session, des cookies et des identifiants sensibles depuis les navigateurs Chrome et Edge.
Investigation
Les laboratoires de sécurité Elastic ont suivi KREMLIN à travers sept campagnes sur une période de 15 mois, analysant sa chaîne d’infection multi-étapes et son installateur C++. Les chercheurs ont identifié des résolveurs de messages morts basés sur Ethereum, un chargement connexe via des binaires SentinelOne légitimes, et une manipulation de Chromium Fichiers de Préférences Sécurisées pour installer des extensions non autorisées. L’enquête a également révélé des marqueurs spécifiques aux campagnes, y compris des identifiants clients uniques et des mutex.
Atténuation
Les organisations doivent surveiller les modifications non autorisées aux fichiers de Chromium Fichiers de Préférences Sécurisées et toute activité de débogage de navigateur suspecte. Des contrôles stricts sur les tâches planifiées et la surveillance des exécutions inhabituelles de Node.js peuvent aider à réduire l’exposition. Une surveillance réseau doit également détecter les connexions vers des domaines malveillants connus et des requêtes inattendues de contrats intelligents Ethereum provenant des points de terminaison clients.
Réponse
Si une activité KREMLIN est détectée, les points de terminaison affectés doivent être isolés immédiatement pour prévenir l’exfiltration de sessions et le vol d’identifiants. Les intervenants doivent examiner les répertoires de profils de navigateur pour détecter les extensions non autorisées et supprimer les composants malveillants. Les tâches planifiées et les processus en cours doivent également être audités pour toute activité suspecte liée à Node.js ou SentinelOne, tandis que les identifiants potentiellement compromis et les sessions web actives doivent être réinitialisés.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
Téléchargement ou Upload via Powershell (via cmdline)
Chaînes Powershell Suspectes (via powershell)
LOLBAS Conhost (via cmdline)
Appeler des Méthodes .NET Suspectes depuis Powershell (via powershell)
Fichiers Suspects dans le Profil Public Utilisateur (via file_event)
Possible Résolution d’Archive Internet par un Processus Inhabituel (via dns_query)
Tâche Planifiée Suspecte (via audit)
Possible Abus de Domaines de Développement Cloudflare (via dns)
IOCs (HashSha256) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires
IOCs (HashMd5) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires
IOCs (SourceIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 2
IOCs (SourceIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 1
IOCs (DestinationIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 2
IOCs (DestinationIP) pour détecter : L’extension que vous n’avez jamais installée : KREMLIN forge les contrôles d’intégrité de Chrome pour voler les sessions bancaires Partie 1
Détection de Communication C2 de KREMLIN et Évasion de Sandbox [Connexion Réseau Windows]
Requêtes d’Informations Système Suspectes pour Évasion de Sandbox [Windows Sysmon]
Détecter la Présence du Malware KREMLIN via PowerShell et Vérifications de Processus [Création de Processus Windows]
Exécution de Simulation
-
Narrative & Commandes d’Attaque : L’adversaire a obtenu un accès initial et tente de contourner l’analyse sandbox. Pour ce faire, ils déploient une charge utile secondaire déguisée en processus système (
missioncritical.exe) et tentent d’interagir avec des processus de virtualisation (vmmemctl.exe) pour détecter s’ils s’exécutent dans une VM. Enfin, ils utilisent PowerShell pour orchestrer la prochaine étape de l’infection. Ces noms de processus spécifiques sont les déclencheurs de la règle de détection. -
Script de Test de Régression :
# Script de simulation pour les indicateurs de malware KREMLIN # 1. Simulation de l'exécution de PowerShell (Ciblé par la règle) Write-Host "[*] Déclenchement de la détection PowerShell..." powershell.exe -Command "Write-Host 'Simulation d'activité malveillante'" # 2. Simulation de la création de 'missioncritical.exe' (Ciblé par la règle) # Nous créons un fichier dummy et tentons de l'"exécuter" via start-process # pour générer un événement de création de processus pour le nom de fichier. Write-Host "[*] Déclenchement de la détection missioncritical.exe..." New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue # 3. Simulation de la création de 'vmmemctl.exe' (Ciblé par la règle) Write-Host "[*] Déclenchement de la détection vmmemctl.exe..." New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue -
Commandes de Nettoyage :
# Nettoyage des artefacts de simulation Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."