· kaynak dev.to (home feed)
Elastic, banka oturumlarını çalmak için Chrome bütünlük kontrollerini sahteleştiren KREMLIN kampanyasını ayrıntılarıyla anlattı
Elastic Security Labs, Brezilya'daki bankacılık kullanıcılarını hedef alan ve çerezleri, oturumları ile HTTP trafiğini toplayan bir extension'ı zorla kurmak için Chromium'nun Secure Preferences dosyasını yeniden imzalayan KREMLIN kampanyasını belgeledi.

Ne oldu
Elastic Security Labs, Brezilya'daki bankacılık müşterilerini hedef alan ve kullanıcının onayı olmadan kötü niyetli bir tarayıcı extension'ını zorla kuran, KREMLIN adıyla takip ettiği bir malware operasyonunu belgeledi. Temel hile: malware, Chrome'un korumalı ayarlar dosyasını düzenliyor ve ardından tarayıcının değişikliği tespit etmek için kullandığı kriptografik değerleri yeniden hesaplıyor; böylece sahte extension sıradan, kullanıcı tarafından kurulmuş bir eklentiymiş gibi yükleniyor.
Araştırmaya göre, bir dev.io yazısında özetlendiği şekliyle Elastic, yaklaşık 15 ay boyunca yedi ilişkili kampanyayı izledi ve araştırmacıları tarafından kaydedilen bir canary domain'e yapılan istekler, yazı yazıldığı sırada 1.515 enfekte endpoint'i ortaya çıkardı. BleepingComputer'ın ilgili haberi de hem Chrome hem Edge'de aynı davranışı vurguluyor: tarayıcı kontrolleri atlatılıyor, extension'lar zorla kuruluyor.
Bulaşma zinciri
Giriş noktası, rutin bir şey gibi gösterilen bir JavaScript dosyası — bir banka dekontu, fatura ya da ödeme kaydı. Açıldığında sahte bir hata mesajı gösteriyor ve bir analiz ortamında çalışıp çalışmadığını kontrol ediyor. Sahada tehlike yoksa, sonraki aşamaları çalıştırmak için Node.js indiriyor ve yeniden başlatmalarda kalıcı olmak için bir scheduled task oluşturuyor.
Altyapı bilinçli olarak merkeziyetsiz. Bir Ethereum smart contract, malware'ye ek payload'ları ve extension paketini nereden alacağını söyleyen gizli bir dizin görevi görürken, dosyalar Internet Archive ve sıradan dağıtım sitelerinde barındırılıyor. Kurulduktan sonra extension komutlarını WebSocket bağlantıları üzerinden alıyor.
Tarayıcının bütünlük kontrollerini atlatmak
Chromium tabanlı tarayıcılar kurulu extension'ları Secure Preferences adlı bir dosyada kaydeder ve bu dosyayı makineye özel anahtarlardan türetilen HMAC'lar ve şifreli hash'lerle korur — OSCrypt ve App-Bound anahtarları. KREMLIN kullanıcının boşta olduğu bir anı bekler, gerekirse Chrome veya Edge'ı kapatır ve extension'ını tarayıcı profiline kopyalar. Ardından mevcut anahtarları okur ve hash ile MAC'leri değiştirilmiş dosyayla eşleşecek şekilde yeniden üretir. Bir sonraki açılışta tarayıcının bütünlük kontrolü geçer ve AVSync adındaki extension meşru şekilde kaydedilmiş olarak kabul edilir.
AVSync içerideyken ne yapıyor
AVSync bir oturum çalma araç takımı. Yazıya göre çerezleri, oturumları, form girdilerini, ekranları ve gövde ile başlıklar dahil HTTP trafiğini yakalıyor ve WebSocket üzerinden komut alıyor. Risk tek başına hırsızlık değil: Elastic, saldırganların HTML injection veya clickjacking yoluyla transfer ekranları dahil kimlik doğrulaması yapılmış bankacılık sayfalarını değiştirebildiğini ve bazı bulaşmaların REMCOS veya PULSAR aracılığıyla endpoint'in uzaktan kontrolüne yükseldiğini belirtiyor.
Savunmacılar neye dikkat etmeli
Özet, çeşitli log kaynaklarında izlenebilir göstergeler öneriyor. E-posta gateway'leri fatura, dekont veya ödeme kaydı gibi görünen .js eklerini veya indirme bağlantılarını işaretlemelidir. Proxy ve DNS log'ları Ethereum RPC trafiğini, Internet Archive isteklerini, bildirilen dağıtım ve C2 domain'lerini, extension ZIP indirmelerini ve WebSocket bağlantılarını ortaya çıkarabilir. Endpoint'lerde aranacak dizilim şudur: wscript veya cscript gibi script host'lardan çalıştırılan Node.js, yeni scheduled task'lar, tarayıcıların sonlandırılması ve profillere veya Secure Preferences'a yazma işlemleri. Kimlik log'ları, çalınan çerezler bankacılık veya SaaS hesaplarında kullanıldığında tanıdık olmayan IP veya cihazlardan erişim gösterebilir.
İki örüntü öne çıkıyor. Tek olay olarak: Chrome veya Edge kapandıktan hemen sonra bir Secure Preferences değişikliği veya extension dizininin ortaya çıkması. Zaman serisi olarak: aynı makinede JavaScript çalıştırma, Node.js indirme, scheduled task oluşturma, zorla tarayıcı kapatma, profil değişikliği ve ardından WebSocket etkinliği.
Yazı sınırlar hakkında da açık sözlü. Bütünlük izleme değişikliği tespit eder ama önlemez; dağıtım veya C2 altyapısını engellemek ise halihazırda yerleşmiş bir bulaşmayı kaldırmadan sonraki aşamaları bozar.
Neden önemli
KREMLIN, tarayıcı kurcalama korumasının tek başına yeterli olamayacağını gösteriyor. Chromium'nun hash tabanlı bütünlük modeli, makinenin anahtarlarının ele geçirilmemiş olduğunu varsayar; malware bir kez kullanıcının ayrıcalıklarıyla çalıştığında tarayıcının kendi imzalarını sahteleyebilir ve meşru kurulmuş görünen bir extension hiçbir şey kanıtlamaz. Savunmacılar Secure Preferences'ı yüksek değerli, izlenen bir nesne olarak görmeli ve istenmeyen script dosyalarını tutulması gereken kapı olarak değerlendirmelidir. Kampanyanın işaretçi ve payload'lar için saklama yeri olarak Ethereum contract'ları ile Internet Archive'ı kullanması da altyapı kapatmalarını zorlaştırıyor, çünkü bunlar kimsenin basitçe kapatabileceği hizmetler değil. Kullanıcıları çevrimiçi bankacılık yapan — öncelikle operasyonun yoğunlaştığı Brezilya'daki — kuruluşlar için pratik yanıt; script eklerini engellemek, endpoint'lerde Node.js ve script host çalıştırmasını kısıtlamak, tarayıcı kapanmasını izleyen profil yazmalarında alarm vermek ve şüpheli her bulaşmada etkin oturumları geçersiz kılmak gibi birleşiyor.
- #security
- #chrome
- #malware
- #browser-extensions
- #threat-intelligence
İlgili yazılar
- CrowdSec özel kaynak kodu sızıntısını doğruladı, olası vektör olarak Tanstack arka kapısına işaret ediyor
- BragJack: tek bir extension, araştırmacıların beş tarayıcının yerleşik AI agent'larını ele geçirmesini sağladı
- Google, sınırlı aktif sömürü altındaki Pixel modem yetkilendirme atlatma açığı CVE-2026-58704'ü yamaladı