Uusi KREMLIN-haittaohjelma asentaa luvatta haitallisia laajennuksia Chromeen ja Edgeen
Hiljattain havaittu KREMLIN-haittaohjelma kiertää selainten suojausmekanismit asentaakseen luvatta laajennuksia Chromeen ja Edgeen. Haittaohjelma on ollut aktiivinen yli vuoden.

Uusi KREMLIN-niminen haittaohjelma on havaittu asentavan luvatta haitallisia laajennuksia Google Chrome- ja Microsoft Edge -selaimiin. Haittaohjelma on kehittynyt ohittamaan selaimien sisäänrakennetut turvatarkastukset, jolloin sen asentamat laajennukset tunnistetaan virheellisesti käyttäjän hyväksymiksi.
Tutkijoiden mukaan KREMLIN on ollut aktiivinen jo kesäkuusta 2025 lähtien, ja sen epäillään liittyvän brasilialaiseen rikosryhmään, joka on kohdistanut hyökkäyksiä vähintään 12 pankkia vastaan. Haittaohjelma hyödyntää sosiaalista manipulointia, levittäen itsensä naamioimalla JavaScript-tiedostot esimerkiksi laskuiksi tai maksukuitteiksi.
Kun käyttäjä avaa tartunnan saaneen tiedoston, KREMLIN lataa taustalla Node.js:n ja luo suunnitellun tehtävän pysyvyyden varmistamiseksi. Seuraavaksi se etsii verkkosopimuksista latausosoitteita tuleville haitallisille tiedostoille. Haittaohjelma odottaa selaimen sulkeutumista tai saattaa pakottaa sen sulkeutumaan ennen laajennusten asentamista.
Asennuksen jälkeen laajennus, joka naamioituu nimellä "AVSync", voi varastaa evästeitä, kirjautumistietoja ja muuta arkaluontoista tietoa. Se voi myös kaapata kuvakaappauksia, verkkosivujen lähdekoodeja ja kaikkea käyttäjän syöttämää tietoa lomakkeisiin. Lisäksi se pystyy uudelleenohjaamaan käyttäjän toimintaa ja injektoimaan haitallista HTML-sisältöä verkkosivuille.
Elastic Security Labsin tutkijat onnistuivat häiritsemään KREMLIN-hyökkäyksiä rekisteröimällä haittaohjelman käyttämän verkkotunnuksen. Tämä toimenpide on auttanut paljastamaan haittaohjelman toimintatapoja ja rajoittamaan sen vaikutuksia.