打开一份"银行收据",浏览器里就多了一个你从没批准过的扩展。这不是假设,是已经持续了一年多的攻击手法。
据 Androidheadlines 报道,一种名为 KREMLIN 的新型恶意软件近日被发现。它能绕过浏览器的完整性检查,在未经用户许可的情况下,强制向 Chrome 和 Edge 浏览器安装恶意扩展。研究人员指出,这些扩展会被浏览器视为"用户主动批准安装",尽管用户从未授权。
![]()
感染从一份假发票开始
据 Elastic Security Labs 研究人员介绍,感染链通常始于用户打开一个经过伪装的 JavaScript 文件。这类文件往往伪装成银行收据、发票、付款记录或其他商务文档。
通过反沙箱检查后,这个 JavaScript 文件会触发一个虚假的错误提示,同时在后台下载 Node.js,并通过创建计划任务建立持久化机制。恶意软件还会从以太坊智能合约中获取后续载荷的下载地址。
KREMLIN 被认为与一个巴西恶意软件运营团伙有关。自 2025 年 5 月以来,该团伙至少发动了 7 次攻击活动,并已经冒充至少 12 家银行实施攻击。
它怎么骗过浏览器
KREMLIN 最值得关注的能力,是可以在 Chrome 和 Edge 中强制安装扩展。它会等待浏览器关闭;如果检测到浏览器处于空闲状态,也可以直接终止浏览器进程。随后,它把恶意扩展复制到浏览器的用户配置文件目录中。
完成复制后,KREMLIN 会启用浏览器的开发者模式,并将恶意扩展写入 Chromium 的 Secure Preferences 配置中。
为了隐藏这些操作,它还会利用浏览器用于保护敏感数据的加密密钥,并重新构建 Chrome 用来检测浏览器偏好设置是否遭到修改的完整性校验机制。通过这种方式,即使浏览器原本会检测到扩展被异常修改或安装,KREMLIN 也能够绕过相关检查。
装进去之后能做什么
成功安装后,该扩展会伪装成名为"AVSync"的程序,并执行一系列恶意操作:
- 窃取浏览器 Cookie、本地存储和会话存储中的数据
- 记录用户在网页表单中输入的文本,其中也包括密码
- 截取屏幕截图和网页源代码
- 收集当前打开的标签页以及浏览历史记录
- 拦截 HTTP 请求的请求体和请求头
- 向网页中注入由攻击者控制的 HTML 内容
在此基础上,攻击者还可以将用户点击操作重定向到指定的网站,并通过 WebSocket 连接向恶意扩展发送指令。
这意味着,一旦 KREMLIN 成功入侵系统,其控制范围已经不仅限于安装一个恶意浏览器扩展,而是可能进一步涉及用户的账号凭据、浏览数据以及网页交互内容。
Elastic Security Labs 的研究人员最终通过注册 KREMLIN 用作反沙箱"探针"的域名,成功干扰了当前正在进行的 KREMLIN 攻击活动。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.