新型恶意软件可绕过浏览器完整性检查

IT时代网9月17日消息,一种名为KREMLIN的新型恶意软件近日被发现,它能够绕过浏览器的完整性检查,在未经用户许可的情况下向Chrome和Edge浏览器强制安装恶意扩展。

研究人员发现,KREMLIN所安装的扩展可以绕过Chromium浏览器的完整性保护机制,绕过之后这些扩展会被浏览器视为用户主动批准安装,而实际上用户从未授权。该恶意软件已持续活跃一年多,最早可追溯至2025年年中。

据安全公司Elastic Security Labs介绍,感染链通常始于用户打开一个经过伪装的JavaScript文件,这类文件往往伪装成银行收据、发票、付款记录或其他商务文档。通过反沙箱检查后,该文件会触发一个虚假的错误提示,同时在后台下载Node.js,并通过创建计划任务建立持久化。恶意软件还会从以太坊智能合约获取后续载荷的下载地址。

KREMLIN被认为与一个巴西恶意软件运营团伙有关。自2025年5月以来,该团伙至少发动了7次攻击活动,并已冒充至少12家银行实施攻击。其最值得关注的能力是在Chrome和Edge中强制安装扩展:它会等待浏览器关闭,如果检测到浏览器空闲则直接终止进程,随后把恶意扩展复制到用户配置文件目录,启用开发者模式,并将扩展写入Chromium的Secure Preferences配置。

为隐藏操作,恶意软件会利用浏览器保护敏感数据的加密密钥,并重建完整性校验机制,从而绕过浏览器对偏好设置被修改的检测。成功安装后,扩展会伪装成名为AVSync的程序,可窃取浏览器Cookie、本地存储和会话存储中的数据,记录用户在网页表单中输入的文本,其中也包括密码,还能截屏、抓取网页源代码、收集标签页与浏览历史,并截取HTTP请求的请求体和请求头,向网页注入攻击者控制的HTML内容。攻击者还可将用户点击重定向到指定网站,并通过WebSocket向扩展下发指令。

Elastic Security Labs的研究人员最终通过注册KREMLIN用作反沙箱探针的域名,干扰了当前正在进行的攻击活动。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。

编辑:周艺

THE END