La extensión que nunca instalaste: el KREMLIN falsifica los chequeos de integridad de Chrome para robar sesiones bancarias
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
KREMLIN es un ecosistema de malware sofisticado que apunta a usuarios de banca brasileños a través de cargadores de JavaScript en varias etapas y extensiones de navegador maliciosas. Los actores de amenaza abusan de los contratos inteligentes de Ethereum como resolutores de ‘dead-drop’ para administrar la infraestructura C2 y eludir las protecciones de integridad de Chromium. El malware puede robar tokens de sesión, cookies y credenciales sensibles de los navegadores Chrome y Edge.
Investigación
Elastic Security Labs rastreó KREMLIN en siete campañas a lo largo de 15 meses, analizando su cadena de infección en varias etapas e instalador de C++. Los investigadores identificaron resolutores de ‘dead-drop’ basados en Ethereum, carga lateral a través de binarios legítimos de SentinelOne, y manipulación de archivos de Preferencias seguras de Chromium para instalar extensiones no autorizadas. La investigación también descubrió marcadores específicos de campaña, incluidos identificadores únicos de cliente y mutexes.
Mitigación
Las organizaciones deberían monitorear cambios no autorizados en archivos de Preferencias seguras Chromium y actividad sospechosa de depuración del navegador. Controles estrictos sobre tareas programadas y la supervisión de ejecuciones inusuales de Node.js pueden ayudar a reducir la exposición. El monitoreo de red también deberá detectar conexiones a dominios maliciosos conocidos y consultas inesperadas de contratos inteligentes de Ethereum que se originan en los puntos finales de los clientes.
Respuesta
Si se detecta la actividad de KREMLIN, los puntos finales afectados deben ser aislados de inmediato para prevenir la exfiltración de sesiones y el robo de credenciales. Los respondedores deberían examinar los directorios de perfiles de navegador en busca de extensiones no autorizadas y eliminar los componentes maliciosos. Las tareas programadas y los procesos en ejecución también deben ser auditados para detectar actividad sospechosa relacionada con Node.js o SentinelOne, mientras que credenciales potencialmente comprometidas y sesiones web activas deben ser restablecidas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Descarga o carga a través de PowerShell (mediante cmdline)
Cadenas sospechosas de PowerShell (mediante powershell)
LOLBAS Conhost (mediante cmdline)
Llamar a métodos .NET sospechosos desde PowerShell (mediante powershell)
Archivos sospechosos en perfil público de usuario (mediante file_event)
Posible resolución por parte de un proceso poco común del Archivo de Internet (mediante dns_query)
Tarea programada sospechosa (mediante auditoría)
Posible abuso de dominio de desarrollo de Cloudflare (mediante dns)
IOCs (HashSha256) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias
IOCs (HashMd5) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias
IOCs (SourceIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 2
IOCs (SourceIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 1
IOCs (DestinationIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 2
IOCs (DestinationIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 1
Detección de Comunicación y Evasión de Sandbox de C2 de KREMLIN [Conexión de Red de Windows]
Consultas de Información del Sistema Sospechosas para Evasión de Sandbox [Sysmon de Windows]
Detectar Presencia de Malware KREMLIN a través de PowerShell y Chequeos de Procesos [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa de Ataque & Comandos: El adversario ha obtenido acceso inicial y está intentando evadir el análisis del sandbox. Para hacer esto, implementan una carga útil secundaria disfrazada como un proceso del sistema (
missioncritical.exe) e intentan interactuar con procesos de virtualización (vmmemctl.exe) para detectar si están ejecutándose en una VM. Finalmente, utilizan PowerShell para orquestar la siguiente etapa de la infección. Estos nombres de procesos específicos son los desencadenantes para la regla de detección. -
Script de Prueba de Regresión:
# Script de simulación para indicadores de malware KREMLIN # 1. Simular ejecución de PowerShell (Apuntado por la regla) Write-Host "[*] Activando detección de PowerShell..." powershell.exe -Command "Write-Host 'Simulando actividad maliciosa'" # 2. Simular la creación de 'missioncritical.exe' (Apuntado por la regla) # Creamos un archivo simulado e intentamos 'ejecutarlo' a través de start-process # para generar un evento de creación de proceso para el nombre de archivo. Write-Host "[*] Activando detección de missioncritical.exe..." New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue # 3. Simular la creación de 'vmmemctl.exe' (Apuntado por la regla) Write-Host "[*] Activando detección de vmmemctl.exe..." New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue -
Comandos de Limpieza:
# Limpiar artefactos de simulación Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."