Siber Güvenlik

KREMLIN kötü amaçlı yazılımı, Chrome ve Edge uzantılarını zorla yüklüyor

KREMLIN adlı kötü amaçlı yazılım, kullanıcı onayı olmadan Chrome ve Edge tarayıcılarına uzantılar yükleyerek hassas verileri çalıyor.

KREMLIN kötü amaçlı yazılımı, Chrome ve Edge uzantılarını zorla yükleyerek kullanıcı bilgilerini çalıyor.
KREMLIN kötü amaçlı yazılımı, Chrome ve Edge uzantılarını zorla yükleyerek kullanıcı bilgilerini çalıyor. · Görsel: BleepingComputer

KREMLIN adlı kötü amaçlı yazılım, 2025 yılının ortalarından beri aktif olan bir banka dolandırıcılığı operasyonunun parçası olarak, kullanıcıların onayı olmadan Chrome ve Edge tarayıcılarına zararlı uzantılar yükleyerek kimlik bilgilerini, oturum belirteçlerini ve diğer hassas verileri çalmaktadır. Elastic Security Labs araştırmacıları, bu kötü amaçlı uzantıların Chromium'un güvenlik mekanizmalarını aşarak tarayıcılarda kullanıcı onayı olmadan yüklendiğini tespit etti.

Kötü Amaçlı Yazılımın Enfeksiyon Zinciri

Enfeksiyon süreci, hedef kullanıcının bir banka makbuzu, fatura veya iş belgesi gibi görünen bir JavaScript dosyasını açmasıyla başlar. Bu dosya, anti-sandbox kontrollerini geçtikten sonra sahte bir hata tetikler ve aynı anda Node.js indirir. Ayrıca, zamanlanmış bir görev aracılığıyla kalıcılık sağlamakta ve ek yük konumunu bir Ethereum akıllı sözleşmesinden temin etmektedir.

KREMLIN'in Özellikleri

KREMLIN'in en dikkat çekici özelliği, kullanıcıdan onay almadan uzantıları Chrome ve Edge tarayıcılarına yükleyebilmesidir. Kötü amaçlı yazılım, tarayıcının kapandığını veya boşta kaldığını algıladığında, tarayıcıyı kapatır ve uzantıyı uygulamanın profil dizinlerine kopyalar. Daha sonra, geliştirici modunu etkinleştirir ve uzantıyı Chromium'un Güvenli Tercihler dosyasına ekler.

Bu süreçte, kötü amaçlı yazılım, tarayıcının hassas verileri korumak için kullandığı şifreleme anahtarlarını kullanarak faaliyetlerini gizler. Böylece, uzantı kullanıcı tarafından onaylanmamış olmasına rağmen, tarayıcıya geçerli görünmektedir. Araştırmacılar, bu tekniğin nadiren kullanıldığını ve daha önce belgelenmiş olduğunu belirtiyor.

Uzantının Davranışları

Yüklenmesinin ardından uzantı, AVSync olarak kendini gösterir ve şu işlemleri gerçekleştirir:

  • Formlara girilen metinleri, şifreler de dahil, kaydeder.
  • Ekran görüntüleri alır ve sayfa kaynaklarını yakalar.
  • Açık sekimleri ve tarayıcı geçmişini listeler.
  • HTTP istek gövde ve başlıklarını keser.
  • Saldırgan kontrolündeki HTML'yi web sitelerine enjekte eder.
  • Tıklamaları saldırgan tarafından seçilen hedeflere yönlendirir.
  • WebSocket bağlantısı aracılığıyla komutlar alır.

Ethereum Akıllı Sözleşmeleri ve KREMLIN Operasyonları

Elastic Security Labs araştırmacıları, KREMLIN kötü amaçlı yazılım kampanyalarının Ethereum akıllı sözleşmelerini kullanarak ölü düşürme çözücüleri olarak işlev gördüğünü ve ayrıca Internet Archive hizmetini, JPEG görüntüleri içinde gizli yükleri barındırmak için kötüye kullandığını tespit etti. Son kampanyalarda, tehdit aktörü REMCOS uzaktan erişim aracını kullanırken, geçmiş operasyonlar Pulsar RAT'ı kullanıyordu. Araştırmacılara göre, bu geçişin nedeni REMCOS'un daha fazla özelliğe sahip olması olabilir.

Yapılan altyapı analizleri ve kod kalıntıları sayesinde, akıllı sözleşmeleri dağıtan ve güncelleyen Ethereum cüzdanı tespit edildi. Araştırmacılara göre bu cüzdan, yaklaşık 20,800 USDT (Tether) ve 19,000 USDT'lik gelen ve giden transferleri yönetti. Elastic, Brezilya'da yer alan 1,515 enfekte sistemi doğruladı.

Güvenlik Önlemleri

Elastic, mevcut KREMLIN kampanyasını, kötü amaçlı yazılımın anti-sandbox olarak kullandığı bir alan adını kaydederek bozdu. Bu sayede, enfeksiyon için uygun olabilecek sistemlerde yanlış bayraklar nedeniyle yükleyici durdu.

Sonuç olarak, KREMLIN kötü amaçlı yazılımı, kullanıcıların bilgisi olmadan tarayıcı uzantıları yükleyerek büyük bir tehdit oluşturmaktadır. Kullanıcıların, bu tür zararlı yazılımlara karşı dikkatli olmaları ve güvenlik önlemlerini artırmaları önemlidir.

Sık Sorulan Sorular

KREMLIN kötü amaçlı yazılımı nedir?

KREMLIN, kullanıcı onayı olmadan Chrome ve Edge tarayıcılarına zararlı uzantılar yükleyen bir kötü amaçlı yazılımdır.

Bu kötü amaçlı yazılım nasıl çalışıyor?

KREMLIN, sahte belgeler aracılığıyla enfekte olur ve tarayıcıda uzantıları yükleyerek kullanıcının bilgilerini çalar.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü