Le logiciel malveillant KREMLIN détourne Chrome pour voler vos données sensibles

Un nouveau malware sophistiqué, baptisé KREMLIN, met en péril la sécurité des utilisateurs de Chrome et Edge en contournant les protections intégrées de Chromium. En aspirant les cookies, mots de passe et jetons de session, ce logiciel malveillant s’infiltre insidieusement dans votre navigateur, menaçant vos informations personnelles et financières.

L’essentiel à retenir

  • KREMLIN installe une extension pirate sur Chrome et Edge en contournant les contrôles d’intégrité de Chromium.
  • Le malware imite des reçus bancaires pour tromper les utilisateurs et déclencher sa chaîne d’infection.
  • Le groupe Elastic Security Labs a découvert et suivi cette menace, révélant une campagne active depuis plus de quinze mois.

Imaginez-vous en train de vérifier vos comptes bancaires en ligne, sans vous douter qu’une extension malveillante s’est déjà installée sur votre navigateur, aspirant silencieusement vos données sensibles. C’est précisément ce que fait KREMLIN, ciblant les utilisateurs portugais en imitant des banques brésiliennes reconnues. Comment cette menace a-t-elle pu échapper aux dispositifs de sécurité standard ?

Un malware sophistiqué qui cible Chrome et Edge

Le malware KREMLIN a été conçu pour infiltrer les navigateurs Chrome et Edge en contournant les mesures de sécurité du système Chromium. En utilisant un fichier JavaScript déguisé en document légitime, il déclenche une séquence d’infection complexe. Ce processus commence par la vérification de l’environnement d’exécution, télécharge ensuite Node.js, et installe un programme en C++ pour injecter la charge utile principale.

Une fois installée, l’extension malveillante manipule les hachages cryptographiques de Chromium, permettant à KREMLIN de s’installer discrètement sans passer par le Chrome Web Store, échappant ainsi à la détection par les utilisateurs.

Un contrôle total sur le navigateur infecté

L’extension malveillante de KREMLIN, une fois active, se connecte à un serveur de commande via WebSocket, attendant des instructions. Toutes les secondes, elle interroge ce serveur pour recevoir des ordres, qui peuvent inclure la capture d’écran, le vol de cookies, et même l’injection de code HTML dans les pages visitées. En outre, elle interroge un second point de terminaison pour obtenir des informations supplémentaires, comme l’historique de navigation ou des identifiants d’onglets.

Ce contrôle total permet aux attaquants de manipuler le navigateur à leur guise, leur donnant accès à une mine d’informations sensibles sans que l’utilisateur ne s’en aperçoive.

Une campagne ciblée au Brésil

Les leurres utilisés par KREMLIN imitent des institutions financières brésiliennes, et le code malveillant est rédigé en portugais, ce qui indique une focalisation régionale. Elastic Security Labs a observé un portefeuille Ethereum utilisé pour les transactions liées au malware, avec des horaires d’activité correspondant à ceux du Brésil.

Pour contrer cette menace, Elastic Security Labs a enregistré un domaine particulier que le malware interroge, contribuant à freiner sa propagation. Cependant, plus de 1 500 systèmes ont été infectés, la majorité étant localisée au Brésil.

KREMLIN et la menace des extensions malveillantes

La découverte de KREMLIN met en lumière les risques que représentent les extensions malveillantes pour les navigateurs modernes. Ces extensions peuvent contourner les mécanismes de sécurité habituels et s’installer directement dans le système de l’utilisateur.

Pour se protéger, il est crucial de vérifier régulièrement les extensions installées et de désactiver le mode développeur de Chrome lorsque ce dernier n’est pas en usage. Cela peut aider à détecter et à prévenir l’ajout non autorisé d’extensions malveillantes.

La cybersécurité face aux menaces persistantes

Les menaces évolutives comme KREMLIN posent un défi constant aux experts en cybersécurité. Les techniques utilisées par les cybercriminels deviennent de plus en plus sophistiquées, nécessitant des stratégies de défense tout aussi avancées. Les entreprises de sécurité, telles qu’Elastic Security Labs, jouent un rôle essentiel dans la détection et la neutralisation de ces menaces.

Face à ces dangers, la collaboration entre les entreprises de technologie, les experts en cybersécurité et les utilisateurs est essentielle pour renforcer la sécurité numérique et protéger les données sensibles.

FAQ sur le malware KREMLIN

Qu’est-ce que le malware KREMLIN ?

KREMLIN est un logiciel malveillant qui vise les navigateurs Chrome et Edge, contournant les contrôles de sécurité pour voler des données sensibles comme les cookies et les mots de passe.

Comment KREMLIN s’installe-t-il sur un navigateur ?

KREMLIN utilise un fichier JavaScript qui imite des documents légitimes pour déclencher son processus d’infection, installant une extension malveillante sans passer par le Chrome Web Store.

Quelles sont les cibles principales de KREMLIN ?

Le malware cible principalement les utilisateurs brésiliens, en imitant les interfaces de banques locales et en utilisant du code rédigé en portugais.

Comment se protéger de KREMLIN ?

Il est conseillé de vérifier régulièrement la liste des extensions de votre navigateur et de désactiver le mode développeur de Chrome lorsqu’il n’est pas utilisé pour éviter les installations non autorisées.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.