Nya KREMLIN-skadeprogrammet installerar skadliga tillägg i Chrome och Edge utan tillstånd
Ett nyligen upptäckt skadeprogram kallat KREMLIN kringgår webbläsarnas integritetskontroller för att tvinga fram installation av skadliga tillägg i Chrome och Edge. Programmet har varit aktivt i över ett år.

Ett nytt skadeprogram med namnet KREMLIN har upptäckts som tvingar igenom installation av skadliga tillägg i webbläsarna Google Chrome och Microsoft Edge. Skadeprogrammet har utvecklats för att kringgå webbläsarnas inbyggda säkerhetskontroller, vilket gör att de installerade tilläggen felaktigt identifieras som användargodkända.
Enligt forskare har KREMLIN varit aktivt sedan juni 2025 och misstänks vara kopplat till en brasiliansk kriminell grupp som genomfört attacker mot minst 12 banker. Skadeprogrammet använder social ingenjörskonst och sprider sig genom att förkläda JavaScript-filer som fakturor eller betalningskvitton.
När en användare öppnar en infekterad fil laddar KREMLIN ner Node.js i bakgrunden och skapar en schemalagd uppgift för att säkerställa beständighet. Därefter söker det efter nedladdningsadresser för framtida skadliga filer från webbkontrakt. Skadeprogrammet väntar på att webbläsaren ska stängas, eller kan tvinga fram en stängning, innan tilläggen installeras.
Efter installation kan tillägget, som utger sig för att vara "AVSync", stjäla cookies, inloggningsuppgifter och annan känslig data. Det kan också ta skärmdumpar, webbsidors källkod och all information som användaren anger i formulär. Dessutom kan det omdirigera användarens handlingar och injicera skadligt HTML-innehåll på webbsidor.
Forskare från Elastic Security Labs lyckades störa KREMLIN-attackerna genom att registrera domänen som skadeprogrammet använde. Denna åtgärd har hjälpt till att avslöja skadeprogrammets metoder och begränsa dess påverkan.