Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il malware bancario brasiliano KREMLIN, tracciato da Elastic Security Labs come REF9334, aggira le protezioni native dei browser Chromium per installare estensioni malevole che rubano credenziali e session token. La campagna, attiva dal maggio 2025, ha raggiunto almeno 1.515 sistemi, oltre il 98% localizzati in Brasile, e ha adottato il 19 maggio 2026 l'uso di smart contract Ethereum come infrastruttura di comando e controllo resiliente al takedown.
- KREMLIN manipola il file Secure Preferences di Chrome e Edge con HMAC forgiati e hash App-Bound encrypted per installare estensioni senza rilevamento.
- L'estensione malevola 'AVSync System Inc.' comunica via WebSocket e polling HTTP mascherato da richieste CSS a endpoint '/google_api/'.
- L'infrastruttura C2 si appoggia allo smart contract Ethereum 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b per aggiornare dinamicamente URL payload.
- Il loader iniziale è un file JavaScript che si presenta come documento bancario o fattura, eseguito manualmente dalla vittima.
Come aggira l'integrità di Chromium
Il nucleo tecnico dell'operazione risiede nel bypass delle protezioni di integrità per le estensioni browser. KREMLIN non sfrutta vulnerabilità zero-day nel browser: agisce invece sulla configurazione persistente di Chrome e Edge, manipolando direttamente il file Secure Preferences.
Secondo l'analisi di Elastic Security Labs, il malware abilita la developer mode, aggiorna l'oggetto JSON protection.macs con metadati forgiati e rigenera gli HMAC e gli hash App-Bound encrypted necessari a far apparire l'estensione come legittima agli occhi del sistema di integrità di Chromium. La tecnica, nota come Phantom Extension e GhostChrome-X, è stata osservata in operazioni di spionaggio statale ma qui viene impiegata per scopi finanziari.
L'estensione risultante, denominata 'AVSync System Inc.' con identificatore 'ndpbidppejfanjbhfgjlohfanbfbklff', si installa in modo persistente e inizia a raccogliere credenziali, session token e dati sensibili. Il manifest richiede accesso alla cronologia di navigazione, anche se i ricercatori notano che probabilmente fallisce nella raccolta per mancanza del permesso history nel manifest stesso.
La catena di infezione in tre stadi
L'infezione inizia con un file JavaScript che si maschera da documento bancario, fattura o atto societario. La vittima lo esegue manualmente, attivando una catena multi-stadio che culmina nell'installazione dell'estensione compromessa.
Il secondo stadio stabilisce persistenza tramite scheduled task, interroga lo smart contract Ethereum per recuperare l'URL del payload aggiornato, scarica i binari necessari e avvia il terzo stadio. L'installer C++, di dimensioni 2.10 MB, abusa del binario legittimo SentinelOne SentinelMemoryScanner.exe per caricare via DLL sideloading la libreria malevola SentinelAgentCore.dll. Questa tecnica, documentata anche in operazioni di gruppi di spionaggio come Seedworm, viene qui reimpiegata in contesto criminale finanziario.
Prima di eseguire il payload principale, il malware effettua controlli anti-sandbox: verifica i processi in esecuzione contro una lista hard-coded, richiede almeno 2 CPU e più di 3 GB di RAM. Include inoltre un meccanismo di canary check: tenta di scaricare una pagina da un dominio non registrato, e se riceve risposta valida — indicativo di ambiente di analisi — crasha deliberatamente per eludere la rilevazione.
"So while these systems are still infected with the final component of KREMLIN, this has temporarily degraded and manipulated the campaign's defense mechanisms and could provide defenders with additional time to identify and remediate infected endpoints" — Elastic Security Labs
Ethereum come dead drop resolver per il C2
La transizione più significativa avvenuta il 19 maggio 2026 è l'adozione di smart contract Ethereum per l'infrastruttura di comando e controllo. L'indirizzo 0xCD7360A83E5cdbBbbbcEB0e78748babA6740d07b funge da dead drop resolver: interrogando parametri come 'sub-module', 'sentinel' e 'main-v2', il malware ottiene URL dinamici per payload e endpoint di comando.
Questa architettura rende il C2 intrinsecamente resiliente al takedown. A differenza dei domini tradizionali o dei server compromessi, uno smart contract Ethereum non può essere facilmente sequestrato o oscurato da un provider di hosting. La blockchain offre disponibilità garantita e auditabilità pubblica, qualità che i difensori possono però anche sfruttare: Elastic ha analizzato le transazioni e osservato che clusterizzano negli orari lavorativi di San Paolo, coerentemente con un'operazione condotta da operatori in Brasile.
Il codice del malware e i messaggi di errore sono in portoghese. L'autore si firma 'Kr3mlin4rt1st': nonostante il riferimento tematico, non emergono sovrapposizioni infrastrutturali che colleghino l'operazione a gruppi di lingua russa allo stato attuale.
Sette campagne e il conteggio tramite canary domain
Elastic Security Labs attribuisce a KREMLIN sette campagne distinte a partire dal 16 giugno 2025, documentando un'evoluzione tecnica progressiva. La scalatura dell'operazione è quantificabile grazie alla registrazione del dominio canary da parte dei ricercatori: 1.515 sistemi infetti hanno contattato il dominio, con oltre il 98% geolocalizzato in Brasile.
La registrazione del canary ha prodotto un effetto bifronte. Da un lato ha fornito ai difensori una metrica della diffusione e un segnale di allarme; dall'altro ha degradato temporaneamente i meccanismi difensivi della campagna, dando alle organizzazioni una finestra aggiuntiva per identificare e rimediare gli endpoint compromessi. Non è tuttavia confermato l'impatto a lungo termine sulla capacità operativa del gruppo, che potrebbe adottare nuovi canari o migrare verso infrastrutture alternative.
Il dossier non specifica la natura esatta dei dati esfiltrati in ciascuna campagna, né il numero di vittime che hanno subito perdite finanziarie concrete rispetto a quelle meramente infette.
Cosa fare adesso
Le aziende che gestiscono endpoint Windows dovrebbero verificare la presenza di estensioni browser non autorizzate con ID sospetti e controllare i scheduled task per anomalie. Il monitoraggio del traffico verso endpoint che richiamano pattern '/google_api/' con user-agent o parametri anomali può aiutare a identificare la comunicazione mascherata.
Per le istituzioni finanziarie, la raccomandazione prioritaria è l'analisi delle estensioni installate sui dispositivi che accedono ai servizi bancari, con particolare attenzione a quelle che richiedono permessi elevati di lettura pagine o storage. La verifica dell'integrità del file Secure Preferences di Chromium su endpoint sospetti è un controllo specifico suggerito dalla tecnica documentata.
I difensori di rete possono considerare il modello del canary domain attivamente registrato come strumento di disruption: l'osservazione di Elastic dimostra che il riconoscimento e la registrazione preventiva di domini utilizzati per anti-sandbox possono degradare le capacità operative di campagne malware sofisticate.
Infine, il monitoraggio delle transazioni verso lo smart contract Ethereum identificato offre un vettore di intelligence aperto: la blockchain è pubblica, e i pattern di interazione del malware lasciano tracce analizzabili.
Domande frequenti
KREMLIN è un'operazione russa?
No. Nonostante il nome scelto dall'autore 'Kr3mlin4rt1st', l'operazione è di origine brasiliana: il codice è in portoghese, le transazioni Ethereum clusterizzano negli orari di San Paolo e il targeting è concentrato sul Brasile. Non emergono collegamenti con gruppi APT russi.
Il malware può colpire Firefox o Safari?
Il dossier non documenta compatibilità con browser non-Chromium. Le tecniche di bypass si applicherebbero specificamente a Chrome, Edge e altri derivati del progetto Chromium che implementano Secure Preferences e App-Bound encryption.
Perché Ethereum e non altre blockchain?
Il brief non specifica il motivo della scelta di Ethereum. La fonte documenta solo l'uso effettivo di smart contract Ethereum per il C2, senza confrontare alternative tecniche o economiche.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
- https://www.elastic.co/security-labs/threat-command/malicious-browser-extension-kremlin-banking-malware
- https://www.bleepingcomputer.com/news/security/twitch-extension-with-30k-installs-exposes-users-oauth-tokens/
- https://www.bleepingcomputer.com/news/security/bambootoken-malware-controls-windows-and-linux-systems-via-mqtt/
- https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors
- https://www.security.com/threat-intelligence/iran-seedworm-electronics
- https://ics-cert.kaspersky.com/publications/reports/2023/09/25/apt-and-financial-attacks-on-industrial-organizations-in-h1-2023/#korean-speaking-activity
- https://thehackernews.com/2026/05/muddywater-uses-dll-side-loading-in.html
- https://thehackernews.com/2026/07/threatsday-cloud-bucket-hijacking.html#chrome-extension-hijack
- https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.