SOC Prime Bias: High

17 Sep 2026 08:32 UTC

La extensión que nunca instalaste: el KREMLIN falsifica los chequeos de integridad de Chrome para robar sesiones bancarias

Author Photo
SOC Prime Team linkedin icon Seguir
La extensión que nunca instalaste: el KREMLIN falsifica los chequeos de integridad de Chrome para robar sesiones bancarias
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

KREMLIN es un ecosistema de malware sofisticado que apunta a usuarios de banca brasileños a través de cargadores de JavaScript en varias etapas y extensiones de navegador maliciosas. Los actores de amenaza abusan de los contratos inteligentes de Ethereum como resolutores de ‘dead-drop’ para administrar la infraestructura C2 y eludir las protecciones de integridad de Chromium. El malware puede robar tokens de sesión, cookies y credenciales sensibles de los navegadores Chrome y Edge.

Investigación

Elastic Security Labs rastreó KREMLIN en siete campañas a lo largo de 15 meses, analizando su cadena de infección en varias etapas e instalador de C++. Los investigadores identificaron resolutores de ‘dead-drop’ basados en Ethereum, carga lateral a través de binarios legítimos de SentinelOne, y manipulación de archivos de Preferencias seguras de Chromium para instalar extensiones no autorizadas. La investigación también descubrió marcadores específicos de campaña, incluidos identificadores únicos de cliente y mutexes.

Mitigación

Las organizaciones deberían monitorear cambios no autorizados en archivos de Preferencias seguras Chromium y actividad sospechosa de depuración del navegador. Controles estrictos sobre tareas programadas y la supervisión de ejecuciones inusuales de Node.js pueden ayudar a reducir la exposición. El monitoreo de red también deberá detectar conexiones a dominios maliciosos conocidos y consultas inesperadas de contratos inteligentes de Ethereum que se originan en los puntos finales de los clientes.

Respuesta

Si se detecta la actividad de KREMLIN, los puntos finales afectados deben ser aislados de inmediato para prevenir la exfiltración de sesiones y el robo de credenciales. Los respondedores deberían examinar los directorios de perfiles de navegador en busca de extensiones no autorizadas y eliminar los componentes maliciosos. Las tareas programadas y los procesos en ejecución también deben ser auditados para detectar actividad sospechosa relacionada con Node.js o SentinelOne, mientras que credenciales potencialmente comprometidas y sesiones web activas deben ser restablecidas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Descarga o carga a través de PowerShell (mediante cmdline)

Equipo de SOC Prime
16 Sep 2026

Cadenas sospechosas de PowerShell (mediante powershell)

Equipo de SOC Prime
16 Sep 2026

LOLBAS Conhost (mediante cmdline)

Equipo de SOC Prime
16 Sep 2026

Llamar a métodos .NET sospechosos desde PowerShell (mediante powershell)

Equipo de SOC Prime
16 Sep 2026

Archivos sospechosos en perfil público de usuario (mediante file_event)

Equipo de SOC Prime
16 Sep 2026

Posible resolución por parte de un proceso poco común del Archivo de Internet (mediante dns_query)

Equipo de SOC Prime
16 Sep 2026

Tarea programada sospechosa (mediante auditoría)

Equipo de SOC Prime
16 Sep 2026

Posible abuso de dominio de desarrollo de Cloudflare (mediante dns)

Equipo de SOC Prime
16 Sep 2026

IOCs (HashSha256) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias

Reglas de AI de SOC Prime
16 Sep 2026

IOCs (HashMd5) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias

Reglas de AI de SOC Prime
16 Sep 2026

IOCs (SourceIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 2

Reglas de AI de SOC Prime
16 Sep 2026

IOCs (SourceIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 1

Reglas de AI de SOC Prime
16 Sep 2026

IOCs (DestinationIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 2

Reglas de AI de SOC Prime
16 Sep 2026

IOCs (DestinationIP) para detectar: La extensión que nunca instalaste: KREMLIN falsifica las comprobaciones de integridad propias de Chrome para robar sesiones bancarias Parte 1

Reglas de AI de SOC Prime
16 Sep 2026

Detección de Comunicación y Evasión de Sandbox de C2 de KREMLIN [Conexión de Red de Windows]

Reglas de AI de SOC Prime
16 Sep 2026

Consultas de Información del Sistema Sospechosas para Evasión de Sandbox [Sysmon de Windows]

Reglas de AI de SOC Prime
16 Sep 2026

Detectar Presencia de Malware KREMLIN a través de PowerShell y Chequeos de Procesos [Creación de Procesos de Windows]

Reglas de AI de SOC Prime
16 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque & Comandos: El adversario ha obtenido acceso inicial y está intentando evadir el análisis del sandbox. Para hacer esto, implementan una carga útil secundaria disfrazada como un proceso del sistema (missioncritical.exe) e intentan interactuar con procesos de virtualización (vmmemctl.exe) para detectar si están ejecutándose en una VM. Finalmente, utilizan PowerShell para orquestar la siguiente etapa de la infección. Estos nombres de procesos específicos son los desencadenantes para la regla de detección.

  • Script de Prueba de Regresión:

     # Script de simulación para indicadores de malware KREMLIN
    
      # 1. Simular ejecución de PowerShell (Apuntado por la regla)
      Write-Host "[*] Activando detección de PowerShell..."
      powershell.exe -Command "Write-Host 'Simulando actividad maliciosa'"
    
      # 2. Simular la creación de 'missioncritical.exe' (Apuntado por la regla)
      # Creamos un archivo simulado e intentamos 'ejecutarlo' a través de start-process 
      # para generar un evento de creación de proceso para el nombre de archivo.
      Write-Host "[*] Activando detección de missioncritical.exe..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. Simular la creación de 'vmmemctl.exe' (Apuntado por la regla)
      Write-Host "[*] Activando detección de vmmemctl.exe..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • Comandos de Limpieza:

     # Limpiar artefactos de simulación
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] Limpieza completa."