Minacce · 4 ore fa
Elastic Security Labs dice che KREMLIN, tracciato come REF9334, è una campagna bancaria attiva contro utenti brasiliani che usa estensioni malevole per Chrome e Edge e infrastruttura nascosta su Ethereum per rubare credenziali, cookies e session token. Il salto rispetto a un credential stealer normale è che il bersaglio non è solo la password, ma la sessione del browser che resta valida.
Il malware si impianta come estensione e poi manipola i dati di fiducia del browser, così Chrome o Edge la trattano come legittima. In pratica resta dentro la sessione web dell’utente e continua a intercettare accessi e token anche quando la password è stata cambiata. La parte su Ethereum rende più difficile spegnere il controllo, perché gli endpoint C2 e i punti di scarico possono essere ripuntati senza un server fisso da sequestrare.
Per chi autentica utenti bancari via browser, il punto non è solo la compromissione iniziale. Un cookie o un session token rubato può sopravvivere al reset della password e mantenere aperta la porta finché la sessione non viene revocata.
2 fonti che coprono questa storia
KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens
KREMLIN targets Brazilian bank users with malicious Chrome and Edge extensions that steal credentials, session tokens, cookies, and browser data.
Malicious browser extension: inside KREMLIN banking malware
Elastic Security Labs analyzes a malicious browser extension that forges Chromium's integrity checks and pulls its C2 from Ethereum smart contracts.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-09-15