Una operación de malware bancario, activa desde mediados de 2025, ha estado utilizando un conjunto de herramientas denominado KREMLIN para instalar extensiones maliciosas en Chrome y Edge que roban credenciales, tokens de sesión y datos confidenciales.
Investigadores de Elastic Security Labs descubrieron que estas extensiones maliciosas eluden los mecanismos de integridad de Chromium y se cargan en los navegadores como si hubieran sido aprobadas por el usuario.
La cadena de infección comienza cuando el usuario objetivo abre un archivo JavaScript disfrazado de recibo bancario, factura, registro de pago o documento empresarial.
Tras superar las comprobaciones de seguridad para detectar entornos de pruebas (sandboxes), el archivo provoca un error falso mientras descarga simultáneamente Node.js, establece persistencia mediante una tarea programada y obtiene la ubicación de la carga útil adicional a partir de un contrato inteligente de Ethereum.
A pesar de su nombre, KREMLIN está vinculado a una operación brasileña responsable de al menos siete campañas desde mayo de 2025, las cuales utilizan señuelos que suplantan la identidad de 12 bancos.
Rank One, cuya junta directiva incluye a un exsubdirector de la CIA y a un exjefe científico del FBI, suministró tecnología de reconocimiento facial a Meta para...
Leer artículo →Hackers chinos tomaron el control del sistema de autenticación de una organización objetivo y mantuvieron el acceso durante 10 años, con visibilidad total de la...
Leer artículo →Una campaña coordinada de 23 extensiones engañosas de Chrome ha estado robando silenciosamente las consultas de búsqueda de los usuarios para redirigirlas a tra...
Leer artículo →