KREMLIN adlı kötü amaçlı yazılım, 2025 yılının ortalarından beri aktif olan bir banka dolandırıcılığı operasyonunun parçası olarak, kullanıcıların onayı olmadan Chrome ve Edge tarayıcılarına zararlı uzantılar yükleyerek kimlik bilgilerini, oturum belirteçlerini ve diğer hassas verileri çalmaktadır. Elastic Security Labs araştırmacıları, bu kötü amaçlı uzantıların Chromium'un güvenlik mekanizmalarını aşarak tarayıcılarda kullanıcı onayı olmadan yüklendiğini tespit etti.
Kötü Amaçlı Yazılımın Enfeksiyon Zinciri
Enfeksiyon süreci, hedef kullanıcının bir banka makbuzu, fatura veya iş belgesi gibi görünen bir JavaScript dosyasını açmasıyla başlar. Bu dosya, anti-sandbox kontrollerini geçtikten sonra sahte bir hata tetikler ve aynı anda Node.js indirir. Ayrıca, zamanlanmış bir görev aracılığıyla kalıcılık sağlamakta ve ek yük konumunu bir Ethereum akıllı sözleşmesinden temin etmektedir.
KREMLIN'in Özellikleri
KREMLIN'in en dikkat çekici özelliği, kullanıcıdan onay almadan uzantıları Chrome ve Edge tarayıcılarına yükleyebilmesidir. Kötü amaçlı yazılım, tarayıcının kapandığını veya boşta kaldığını algıladığında, tarayıcıyı kapatır ve uzantıyı uygulamanın profil dizinlerine kopyalar. Daha sonra, geliştirici modunu etkinleştirir ve uzantıyı Chromium'un Güvenli Tercihler dosyasına ekler.
Bu süreçte, kötü amaçlı yazılım, tarayıcının hassas verileri korumak için kullandığı şifreleme anahtarlarını kullanarak faaliyetlerini gizler. Böylece, uzantı kullanıcı tarafından onaylanmamış olmasına rağmen, tarayıcıya geçerli görünmektedir. Araştırmacılar, bu tekniğin nadiren kullanıldığını ve daha önce belgelenmiş olduğunu belirtiyor.
Uzantının Davranışları
Yüklenmesinin ardından uzantı, AVSync olarak kendini gösterir ve şu işlemleri gerçekleştirir:
- Formlara girilen metinleri, şifreler de dahil, kaydeder.
- Ekran görüntüleri alır ve sayfa kaynaklarını yakalar.
- Açık sekimleri ve tarayıcı geçmişini listeler.
- HTTP istek gövde ve başlıklarını keser.
- Saldırgan kontrolündeki HTML'yi web sitelerine enjekte eder.
- Tıklamaları saldırgan tarafından seçilen hedeflere yönlendirir.
- WebSocket bağlantısı aracılığıyla komutlar alır.
Ethereum Akıllı Sözleşmeleri ve KREMLIN Operasyonları
Elastic Security Labs araştırmacıları, KREMLIN kötü amaçlı yazılım kampanyalarının Ethereum akıllı sözleşmelerini kullanarak ölü düşürme çözücüleri olarak işlev gördüğünü ve ayrıca Internet Archive hizmetini, JPEG görüntüleri içinde gizli yükleri barındırmak için kötüye kullandığını tespit etti. Son kampanyalarda, tehdit aktörü REMCOS uzaktan erişim aracını kullanırken, geçmiş operasyonlar Pulsar RAT'ı kullanıyordu. Araştırmacılara göre, bu geçişin nedeni REMCOS'un daha fazla özelliğe sahip olması olabilir.
Yapılan altyapı analizleri ve kod kalıntıları sayesinde, akıllı sözleşmeleri dağıtan ve güncelleyen Ethereum cüzdanı tespit edildi. Araştırmacılara göre bu cüzdan, yaklaşık 20,800 USDT (Tether) ve 19,000 USDT'lik gelen ve giden transferleri yönetti. Elastic, Brezilya'da yer alan 1,515 enfekte sistemi doğruladı.
Güvenlik Önlemleri
Elastic, mevcut KREMLIN kampanyasını, kötü amaçlı yazılımın anti-sandbox olarak kullandığı bir alan adını kaydederek bozdu. Bu sayede, enfeksiyon için uygun olabilecek sistemlerde yanlış bayraklar nedeniyle yükleyici durdu.
Sonuç olarak, KREMLIN kötü amaçlı yazılımı, kullanıcıların bilgisi olmadan tarayıcı uzantıları yükleyerek büyük bir tehdit oluşturmaktadır. Kullanıcıların, bu tür zararlı yazılımlara karşı dikkatli olmaları ve güvenlik önlemlerini artırmaları önemlidir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.