🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 科技 采集 2026-09-17T16:13:27+00:00

新型恶意软件KREMLIN可绕过浏览器完整性检查悄悄安装恶意扩展

原始标题:新型恶意软件 KREMLIN 可绕过浏览器完整性检查,悄悄安装恶意扩展

来源
ithome
发布时间
2026-09-17T12:32:49
采集批次
2026-09-17-16
字数
1206
URL 指纹
756e35d506edc372

📌 AI 总结(288 字)

安全研究人员发现一种名为「KREMLIN」的新型恶意软件,能够绕过Chromium浏览器的完整性检查机制,在用户不知情的情况下强制向Chrome和Edge安装恶意扩展。该恶意软件自2025年年中开始活跃,与巴西一个犯罪团伙有关,已冒充至少12家银行发动7次攻击。感染链从伪装的JavaScript文件开始,触发后会下载Node.js建立持久化机制,并从以太坊智能合约获取后续载荷。安装的扩展伪装成「AVSync」程序,可窃取Cookie、表单输入、屏幕截图及浏览历史等敏感数据,甚至拦截HTTP请求并向网页注入恶意内容。研究人员通过注册其反沙箱探测域名成功干扰了部分攻击活动。
📄 正文(1206 字)
IT之家9月17日消息,据Androidheadlines报道,一种名为「KREMLIN」的新型恶意软件近日被发现,该恶意软件能够绕过浏览器的完整性检查,在未经用户许可的情况下强制向Chrome和Edge浏览器安装恶意扩展。目前,KREMLIN已经持续活跃了一年多,最早可追溯至2025年年中。

研究人员发现,KREMLIN所安装的恶意扩展能够绕过Chromium浏览器的完整性保护机制。完成绕过后,这些扩展会被浏览器视为用户主动批准安装的扩展,尽管实际上用户从未授权安装。

据Elastic Security Labs研究人员介绍,这一恶意软件的感染链通常始于用户打开一个经过伪装的JavaScript文件。这类文件往往伪装成银行收据、发票、付款记录或其他商务文档。

在通过反沙箱检查后,该JavaScript文件会触发一个虚假的错误提示,同时在后台下载Node.js,并通过创建计划任务建立持久化机制。此外,恶意软件还会从以太坊智能合约中获取后续载荷的下载地址。

IT之家注意到,KREMLIN被认为与一个巴西恶意软件运营团伙有关。自2025年5月以来,该团伙至少发动了7次攻击活动,并已经冒充至少12家银行实施攻击。

KREMLIN最值得关注的能力,是可以在Chrome和Edge浏览器中强制安装扩展。恶意软件会等待浏览器关闭;如果检测到浏览器处于空闲状态,也可以直接终止浏览器进程。随后,它会将恶意扩展复制到浏览器的用户配置文件目录中。

完成复制后,KREMLIN会启用浏览器的开发者模式,并将恶意扩展写入Chromium的Secure Preferences配置中。

为了隐藏这些操作,恶意软件还会利用浏览器用于保护敏感数据的加密密钥,并重新构建Chrome用来检测浏览器偏好设置是否遭到修改的完整性校验机制。通过这种方式,即使浏览器原本会检测到扩展被异常修改或安装,KREMLIN也能够绕过相关检查。

成功安装后,该扩展会伪装成名为「AVSync」的程序,并执行一系列恶意操作。

它可以窃取浏览器Cookie、本地存储和会话存储中的数据,同时记录用户在网页表单中输入的文本,其中也包括密码。

此外,该扩展还能够截取屏幕截图和网页源代码,并收集当前打开的标签页以及浏览历史记录。它甚至可以拦截HTTP请求的请求体和请求头,并向网页中注入由攻击者控制的HTML内容。

在此基础上,攻击者还可以将用户点击操作重定向到指定的网站,并通过WebSocket连接向恶意扩展发送指令。

这意味着,一旦KREMLIN成功入侵系统,其控制范围已经不仅限于安装一个恶意浏览器扩展,而是可能进一步涉及用户的账号凭据、浏览数据以及网页交互内容。

Elastic Security Labs的研究人员最终通过注册KREMLIN用作反沙箱「探针」的域名,成功干扰了当前正在进行的KREMLIN攻击活动。