📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Le nouveau malware KREMLIN contourne les vérifications d'intégrité des navigateurs pour installer des extensions malveillantes

Un nouveau logiciel malveillant nommé KREMLIN contourne les vérifications d'intégrité des navigateurs pour installer silencieusement des extensions malveillantes sur Chrome et Edge. Le malware est actif depuis plus d'un an.

17 septembre 2026
Le nouveau malware KREMLIN contourne les vérifications d'intégrité des navigateurs pour installer des extensions malveillantes
Image générée par IA à titre d'illustration

Un nouveau logiciel malveillant, baptisé KREMLIN, a été identifié pour sa capacité à contourner les vérifications d'intégrité des navigateurs et à installer de force des extensions malveillantes sur Google Chrome et Microsoft Edge sans le consentement de l'utilisateur. Les chercheurs indiquent que ce malware est actif depuis plus d'un an, avec des cas remontant à mi-2025.

La chaîne de propagation du malware KREMLIN commence généralement lorsqu'un utilisateur ouvre un fichier JavaScript déguisé, souvent présenté comme des documents financiers tels que des reçus bancaires ou des factures. Après avoir échappé à la détection par bac à sable, le script déclenche un faux message d'erreur tout en téléchargeant secrètement Node.js et en établissant une persistance via des tâches planifiées.

Une analyse plus approfondie révèle l'approche sophistiquée de KREMLIN pour l'installation d'extensions. Il attend la fermeture du navigateur ou le termine s'il est inactif, puis copie l'extension malveillante dans le répertoire du profil utilisateur du navigateur. En activant le mode développeur et en modifiant les préférences sécurisées de Chromium, il trompe le navigateur pour qu'il reconnaisse les extensions comme légitimement installées.

Une fois installée, l'extension, se faisant passer pour "AVSync", se livre au vol de données. Elle peut exfiltrer des cookies, du stockage local et des données de session, enregistrer les frappes clavier, y compris les mots de passe, capturer des captures d'écran et collecter l'historique de navigation. Elle a également la capacité d'injecter du contenu HTML malveillant et de rediriger les actions de l'utilisateur.

Les chercheurs d'Elastic Security Labs ont réussi à perturber les campagnes KREMLIN en cours en enregistrant des domaines utilisés par le malware comme sondes anti-sandbox, entravant ainsi son fonctionnement et ses capacités d'exfiltration de données.

Source originale: ithome.com