El malware bancario KREMLIN apunta a navegadores Chromium en Brasil, según investigadores

Investigadores de seguridad han detallado una operación de malware bancario brasileño que utiliza un kit de herramientas conocido como KREMLIN para instalar extensiones maliciosas en Google Chrome y M...

Investigadores de seguridad han detallado una operación de malware bancario brasileño que utiliza un kit de herramientas conocido como KREMLIN para instalar extensiones maliciosas en Google Chrome y Microsoft Edge. Elastic Security Labs, que rastrea la actividad como REF9334, afirmó que la campaña está activa desde al menos mayo de 2025 y utiliza principalmente señuelos que se hacen pasar por documentos bancarios, facturas o documentos empresariales.

Las víctimas que ejecutan manualmente los archivos JavaScript disfrazados activan una cadena de infección de varias etapas. El malware verifica la presencia de máquinas virtuales y entornos de sandbox antes de descargar componentes adicionales, establecer persistencia mediante tareas programadas y obtener detalles de infraestructura desde un contrato inteligente de Ethereum.

El uso de contratos inteligentes basados en blockchain permite a los operadores actualizar las ubicaciones de comando y control y de alojamiento de cargas útiles sin depender de un conjunto fijo de servidores convencionales. Elastic indicó que el grupo parece haber adoptado este mecanismo en mayo de 2026.

Instalación de extensiones del navegador

Las etapas finales incluyen un instalador personalizado y una extensión maliciosa para navegador llamada «AVSync System Inc.». Según los informes, el instalador abusa de un ejecutable legítimo asociado con SentinelOne para realizar carga lateral de DLL, cargando una DLL sin firma disfrazada de componente relacionado con la seguridad.

Para añadir la extensión a navegadores basados en Chromium, KREMLIN modifica los archivos de preferencias del navegador y los datos de integridad relacionados. Los investigadores afirmaron que este método puede registrar la extensión mientras elude las protecciones destinadas a impedir cambios no autorizados en la configuración de extensiones de Chrome.

Una vez instalada, la extensión solicita amplios permisos que pueden proporcionar acceso a pestañas, cookies, almacenamiento del navegador y solicitudes web. Según los informes, puede recopilar información de sesión relacionada con credenciales, contenido de páginas, capturas de pantalla, detalles de la pestaña activa y, potencialmente, el historial del navegador. La información robada se transmite a infraestructura controlada por los atacantes mediante comunicaciones WebSocket y solicitudes realizadas a rutas diseñadas para parecerse a recursos CSS.

Actividad centrada en Brasil

Elastic vinculó la operación con señuelos que suplantan aproximadamente a una docena de instituciones financieras brasileñas. Los investigadores también identificaron actividad anterior que involucraba extensiones maliciosas y herramientas comerciales de acceso remoto, incluidas Pulsar RAT y Remcos RAT.

Como parte de su comportamiento de evasión, KREMLIN intenta contactar un dominio no registrado para determinar si el tráfico de red está siendo simulado en un entorno de análisis. Elastic registró ese dominio y observó 1.515 sistemas intentando realizar la comprobación; más del 98 % parecía estar ubicado en Brasil.

  • Las organizaciones deben revisar los inventarios de extensiones de navegador y eliminar los complementos no aprobados.
  • Los equipos de seguridad deben investigar cambios inesperados en los archivos Secure Preferences de Chromium.
  • Los usuarios deben evitar abrir adjuntos de JavaScript o archivos de documentos recibidos mediante mensajes no solicitados.