Minacce e avversari · Furto di credenziali

Il browser diventa il bersaglio del furto di sessione

Elastic Security Labs dice che KREMLIN, tracciato come REF9334, è una campagna bancaria attiva contro utenti brasiliani che usa estensioni malevole per Chrome e Edge e infrastruttura nascosta su Ethereum per rubare credenziali, cookies e session token. Il salto rispetto a un credential stealer normale è che il bersaglio non è solo la password, ma la sessione del browser che resta valida.

Il malware si impianta come estensione e poi manipola i dati di fiducia del browser, così Chrome o Edge la trattano come legittima. In pratica resta dentro la sessione web dell’utente e continua a intercettare accessi e token anche quando la password è stata cambiata. La parte su Ethereum rende più difficile spegnere il controllo, perché gli endpoint C2 e i punti di scarico possono essere ripuntati senza un server fisso da sequestrare.

Per chi autentica utenti bancari via browser, il punto non è solo la compromissione iniziale. Un cookie o un session token rubato può sopravvivere al reset della password e mantenere aperta la porta finché la sessione non viene revocata.

2 fonti · 4 ore fa

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-15

Every edition of this story: Il browser diventa il bersaglio del furto di sessione

Altro da oggi