Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht Chromes eigene Integritätsprüfungen, um Banking-Sitzungen zu stehlen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
KREMLIN ist ein hochentwickeltes Malware-Ökosystem, das brasilianische Bankennutzer durch mehrstufige JavaScript-Loader und bösartige Browsererweiterungen angreift. Die Bedrohungsakteure missbrauchen Ethereum-Smart-Contracts als Dead-Drop-Resolver, um die C2-Infrastruktur zu verwalten und die Integritätsschutzmaßnahmen von Chromium zu umgehen. Die Malware kann Sitzungstoken, Cookies und sensible Anmeldedaten von Chrome- und Edge-Browsern stehlen.
Untersuchung
Elastic Security Labs verfolgte KREMLIN über sieben Kampagnen, die sich über 15 Monate erstreckten, und analysierte seine mehrstufige Infektionskette und den C++-Installer. Die Forscher identifizierten Ethereum-basierte Dead-Drop-Resolver, Sideloading durch legitime SentinelOne-Binärdateien und Manipulation der Chromium Sichere Einstellungen Dateien, um nicht autorisierte Erweiterungen zu installieren. Die Untersuchung deckte auch kampagnenspezifische Marker auf, darunter einzigartige Kunden-IDs und Mutexe.
Abschwächung
Organisationen sollten unautorisierte Änderungen an Chromium Sichere Einstellungen Dateien und verdächtige Browser-Debugging-Aktivitäten überwachen. Strenge Kontrollen geplanter Aufgaben und das Monitoring ungewöhnlicher Node.js-Ausführungen können helfen, die Exposition zu verringern. Das Netzwerkmonitoring sollte auch Verbindungen zu bekannten bösartigen Domains und unerwartete Ethereum-Smart-Contract-Abfragen von Client-Endpunkten erkennen.
Reaktion
Wenn KREMLIN-Aktivität festgestellt wird, sollten betroffene Endpunkte sofort isoliert werden, um Sitzungsexfiltration und Anmeldeinformationsdiebstahl zu verhindern. Responder sollten Browserprofilverzeichnisse auf nicht autorisierte Erweiterungen hin untersuchen und bösartige Komponenten entfernen. Geplante Aufgaben und laufende Prozesse sollten auch auf verdächtige Node.js- oder SentinelOne-bezogene Aktivitäten überprüft werden, während möglicherweise kompromittierte Anmeldedaten und aktive Websitzungen zurückgesetzt werden sollten.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Herunterladen oder Hochladen via Powershell (über cmdline)
Verdächtige Powershell-Strings (über Powershell)
LOLBAS Conhost (über cmdline)
Verdächtige .NET-Methodenaufrufe von Powershell (über Powershell)
Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)
Mögliche Internet-Archive-Auflösung durch ungewöhnlichen Prozess (über dns_query)
Verdächtige geplante Aufgabe (über Audit)
Möglicher Missbrauch der Cloudflare-Entwicklungsdomain (über dns)
IOCs (HashSha256) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen
IOCs (HashMd5) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen
IOCs (SourceIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 2
IOCs (SourceIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 1
IOCs (DestinationIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 2
IOCs (DestinationIP) zur Erkennung: Die Erweiterung, die Sie nie installiert haben: KREMLIN fälscht die eigenen Integritätsprüfungen von Chrome, um Banksitzungen zu stehlen Teil 1
Erkennung der KREMLIN C2-Kommunikation und Sandkasten-Ausweichmanöver [Windows-Netzwerkverbindung]
Verdächtige Systeminformationsabfragen zur Sandkasten-Ausweichung [Windows Sysmon]
Erkennung der KREMLIN-Malware-Präsenz über PowerShell und Prozessprüfungen [Windows-Prozesserstellung]
Ausführung der Simulation
-
Angriffsnarrativ & Befehle: Der Angreifer hat ersten Zugriff erlangt und versucht, die Sandkastenanalyse zu umgehen. Dafür setzen sie eine sekundäre Nutzlast ein, die als Systemprozess getarnt ist (
missioncritical.exe) und versuchen, mit Virtualisierungsprozessen zu interagieren (vmmemctl.exe), um festzustellen, ob sie in einer virtuellen Maschine laufen. Schließlich nutzen sie PowerShell, um das nächste Stadium der Infektion zu orchestrieren. Diese spezifischen Prozessnamen sind die Auslöser für die Erkennungsregel. -
Regressionstest-Skript:
# Simulationsskript für KREMLIN-Malware-Indikatoren # 1. Simulieren der PowerShell-Ausführung (durch Regel gezielt) Write-Host "[*] PowerShell-Erkennung auslösen..." powershell.exe -Command "Write-Host 'Simulieren von bösartiger Aktivität'" # 2. Erstellen von 'missioncritical.exe' simulieren (durch Regel gezielt) # Wir erstellen eine Dummy-Datei und versuchen, sie über start-process 'auszuführen', um ein Prozessevent für den Dateinamen zu generieren. Write-Host "[*] Erkennung von missioncritical.exe auslösen..." New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue # 3. Erstellen von 'vmmemctl.exe' simulieren (durch Regel gezielt) Write-Host "[*] Erkennung von vmmemctl.exe auslösen..." New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue -
Bereinigungskommandos:
# Bereinigung der Simulationsartefakte Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen."