Исследователи SlowMist сообщили о вредоносном ПО KREMLIN, которое крадет пароли, токены сессий и другие данные через расширения браузеров Chrome и Edge. По их данным, эти расширения могут устанавливаться без согласия пользователя, обходя встроенные защитные механизмы Chromium.

Как действует KREMLIN

KREMLIN ориентирован на сбор чувствительных данных из браузера. Для этого используются манифесты расширений Chrome и Edge, через которые вредонос получает доступ к содержимому сессий и учетным данным. Отдельно подчеркивается, что инсталляция может происходить без явного подтверждения со стороны пользователя, что усложняет своевременное обнаружение и удаление.

Почему задействован Ethereum

Злоумышленники используют смарт‑контракты в сети Ethereum для динамического обновления адресов управляющих серверов (C2) и источников загрузки файла вредоноса. Такая ончейн‑схема позволяет менять инфраструктуру управления без зависимостей от традиционных доменов и хостинга, что заметно повышает устойчивость кампании и затрудняет блокировку.

Что это значит для экосистемы

Привлечение смарт‑контрактов Ethereum к управлению ботнет‑ и малварной инфраструктурой повышает порог реагирования для защитных команд: статические IOC быстро устаревают, а пресечение связано с ончейн‑логикой. В фокусе атаки — браузерные расширения и их доступ к сессионным данным, что делает критичным контроль установок и политик в корпоративной и домашней среде.