SOC Prime Bias: High

17 Sep 2026 08:32 UTC

L’estensione che non hai mai installato: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie

Author Photo
SOC Prime Team linkedin icon Segui
L’estensione che non hai mai installato: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

KREMLIN è un sofisticato ecosistema malware che prende di mira gli utenti bancari brasiliani attraverso caricamenti JavaScript a più fasi e estensioni del browser dannose. Gli attori della minaccia abusano di smart contract Ethereum come risolutori dead-drop per gestire l’infrastruttura C2 e bypassare le protezioni di integrità di Chromium. Il malware può rubare token di sessione, cookie e credenziali sensibili dai browser Chrome ed Edge.

Indagine

Elastic Security Labs ha tracciato KREMLIN attraverso sette campagne nel corso di 15 mesi, analizzando la sua catena di infezione a più fasi e l’installatore in C++. I ricercatori hanno identificato risolutori dead-drop basati su Ethereum, il caricamento laterale attraverso binari legittimi di SentinelOne, e la manipolazione di Chromium Preferenze Sicure file per installare estensioni non autorizzate. L’indagine ha anche scoperto marcatori specifici della campagna, tra cui ID cliente unici e mutex.

Mitigazione

Le organizzazioni dovrebbero monitorare le modifiche non autorizzate ai file di Chromium Preferenze Sicure e attività sospette di debug del browser. Controlli rigorosi sulle attività pianificate e monitoraggio dell’esecuzione non comune di Node.js possono aiutare a ridurre l’esposizione. Il monitoraggio della rete dovrebbe anche rilevare le connessioni a domini dannosi noti e le interrogazioni di smart contract Ethereum inaspettate provenienti dai punti d’intervento.

Risposta

Se viene rilevata l’attività di KREMLIN, i punti di intervento interessati dovrebbero essere isolati immediatamente per prevenire l’esfiltrazione di sessioni e il furto di credenziali. I risponditori dovrebbero esaminare le directory dei profili del browser per estensioni non autorizzate e rimuovere i componenti malevoli. Anche le attività pianificate e i processi in esecuzione dovrebbero essere confrontati per verificare attività sospette relative a Node.js o SentinelOne, mentre le credenziali potenzialmente compromesse e le sessioni web attive dovrebbero essere reimpostate.

Flusso dell’Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Download o Upload tramite Powershell (tramite cmdline)

Team SOC Prime
16 Set 2026

Stringhe Powershell Sospette (tramite powershell)

Team SOC Prime
16 Set 2026

LOLBAS Conhost (tramite cmdline)

Team SOC Prime
16 Set 2026

Chiama Metodi .NET Sospetti da Powershell (tramite powershell)

Team SOC Prime
16 Set 2026

File Sospetti nel Profilo Utente Pubblico (tramite file_event)

Team SOC Prime
16 Set 2026

Possibile Risoluzione di Archivi Internet da Processo Insolito (tramite dns_query)

Team SOC Prime
16 Set 2026

Attività Pianificata Sospetta (tramite audit)

Team SOC Prime
16 Set 2026

Possibile Abuso di Domini di Sviluppo Cloudflare (tramite dns)

Team SOC Prime
16 Set 2026

IOC (HashSha256) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie

Regole SOC Prime AI
16 Set 2026

IOC (HashMd5) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie

Regole SOC Prime AI
16 Set 2026

IOC (SourceIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 2

Regole SOC Prime AI
16 Set 2026

IOC (SourceIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 1

Regole SOC Prime AI
16 Set 2026

IOC (DestinationIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 2

Regole SOC Prime AI
16 Set 2026

IOC (DestinationIP) da rilevare: L’estensione mai installata: KREMLIN falsifica i controlli di integrità di Chrome per rubare le sessioni bancarie Parte 1

Regole SOC Prime AI
16 Set 2026

Rilevamento della Comunicazione C2 di KREMLIN ed Evasione dalla Sandbox [Connessione di Rete Windows]

Regole SOC Prime AI
16 Set 2026

Query di Informazione di Sistema Sospette per Evasione dalla Sandbox [Sysmon di Windows]

Regole SOC Prime AI
16 Set 2026

Rileva la Presenza di Malware KREMLIN tramite Controlli di PowerShell e di Processo [Creazione Processo Windows]

Regole SOC Prime AI
16 Set 2026

Esecuzione del Test di Regressione

  • Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e sta tentando di eludere l’analisi della sandbox. Per farlo, distribuiscono un carico utile secondario camuffato come un processo di sistema (missioncritical.exe) e tentano di interagire con processi di virtualizzazione (vmmemctl.exe) per rilevare se sono in esecuzione in una macchina virtuale. Infine, utilizzano PowerShell per orchestrare la fase successiva dell’infezione. Questi specifici nomi di processi sono i trigger per la regola di rilevamento.

  • Script di Test di Regressione:

     # Script di simulazione per indicatori di Malware KREMLIN
    
      # 1. Simula l'esecuzione di PowerShell (mirato dalla regola)
      Write-Host "[*] Attivazione del rilevamento di PowerShell..."
      powershell.exe -Command "Write-Host 'Simulazione di attività malevola'"
    
      # 2. Simula la creazione di 'missioncritical.exe' (mirato dalla regola)
      # Creiamo un file dummy e tentiamo di 'eseguirlo' tramite start-process 
      # per generare un evento di creazione processo per il nome file.
      Write-Host "[*] Attivazione del rilevamento di missioncritical.exe..."
      New-Item -Path "$env:TEMPmissioncritical.exe" -ItemType File -Force
      Start-Process "$env:TEMPmissioncritical.exe" -ErrorAction SilentlyContinue
    
      # 3. Simula la creazione di 'vmmemctl.exe' (mirato dalla regola)
      Write-Host "[*] Attivazione del rilevamento di vmmemctl.exe..."
      New-Item -Path "$env:TEMPvmmemctl.exe" -ItemType File -Force
      Start-Process "$env:TEMPvmmemctl.exe" -ErrorAction SilentlyContinue
  • Comandi di Pulizia:

     # Pulisci gli artefatti di simulazione
      Remove-Item -Path "$env:TEMPmissioncritical.exe" -Force -ErrorAction SilentlyContinue
      Remove-Item -Path "$env:TEMPvmmemctl.exe" -Force -ErrorAction SilentlyContinue
      Write-Host "[+] Pulizia completata."