ciberseguridad

KREMLIN: el malware que se disfraza de documento bancario para secuestrar Chrome y robar credenciales

Fotografía que ilustra la noticia: KREMLIN: el malware que se disfraza de documento bancario para secuestrar Chrome y robar credenciales
(hipertextual.com)

El malware KREMLIN está expandiendo su presencia a nivel mundial mediante campañas que suplantan a una docena de bancos. Una vez en el equipo, instala extensiones en Chrome sin que el usuario lo perciba y captura cookies, contraseñas y datos de formularios, según la información publicada por Hipertextual.

Un malware brasileño que se globaliza con documentos bancarios falsos

KREMLIN es un software malicioso procedente de Brasil que en el último tiempo ha incrementado su radio de acción hasta convertirse en una amenaza global. Según el reporte de Hipertextual, el vector de infección principal son documentos financieros falsos: la víctima recibe un archivo que aparenta ser un documento comercial o un recibo bancario, pero que en realidad contiene código JavaScript que inicia la infección.

El malware se emplea en múltiples campañas que suplantan a una docena de bancos. La trama del engaño consiste en que el receptor abra un adjunto aparentemente legítimo; a partir de ese momento, el código malicioso comienza a actuar en el sistema sin levantar sospechas. El hecho de que el origen esté en Brasil y la expansión sea reciente apunta a un modelo de operación que ha logrado sortear las barreras geográficas aprovechando la confianza que generan las comunicaciones financieras.

La sofisticación de KREMLIN radica en su capacidad para pasar desapercibido ante Windows, el sistema operativo mayoritario en entornos corporativos. Esa invisibilidad inicial es lo que permite que la infección avance hasta la fase de exfiltración de datos, que es donde el daño se materializa.

Cómo secuestra el navegador: cierre forzado, extensiones y modo desarrollador

El proceso de infección de Chrome y otros navegadores basados en Chromium, como Microsoft Edge, está diseñado para no dejar rastro. KREMLIN detecta cuándo el navegador se cierra y también es capaz de terminar el proceso si permanece abierto pero inactivo durante un período determinado. De esa forma, el malware fuerza las condiciones ideales para operar.

Con el navegador cerrado, KREMLIN copia las extensiones maliciosas a los directorios de perfil de Chrome y las registra en las preferencias seguras del navegador mediante el modo desarrollador. Este mecanismo permite que las extensiones se activen sin que el usuario deba autorizarlas explícitamente, eludiendo las advertencias que Chrome muestra habitualmente ante extensiones no verificadas.

El malware ha sido desarrollado para ocultar su actividad y evadir los chequeos de integridad, lo que dificulta su detección tanto a nivel de usuario como de sistema. Esta combinación de cierre forzado del navegador, copia de archivos en el perfil y manipulación de las preferencias seguras convierte a KREMLIN en una amenaza especialmente difícil de identificar para las soluciones de seguridad convencionales.

El alcance del robo: cookies, contraseñas, capturas y manipulación de sitios web

El esfuerzo por ocultar su presencia responde a la magnitud del daño que puede causar. Según el reporte, KREMLIN es capaz de robar las cookies de Chrome y la información almacenada durante la sesión, así como los datos persistentes del navegador. También captura lo que se introduce en formularios en línea, incluidas contraseñas.

Además, el malware toma capturas de pantalla, redirige clics e inyecta contenido HTML en sitios web para engañar a las víctimas. Esa inyección de contenidos permite mostrar mensajes falsos o solicitudes adicionales de datos sin que el usuario sospeche que el sitio legítimo ha sido manipulado desde el navegador. El conjunto de capacidades convierte a KREMLIN en una amenaza completa, capaz de comprometer tanto la confidencialidad como la integridad de las operaciones en línea.

La recomendación que se desprende del análisis apunta a prestar atención a las comunicaciones bancarias: cualquier documento financiero recibido por email o mensajería debe ser verificado antes de abrirse. El contexto de la amenaza es relevante porque, según la fuente, las campañas de suplantación de identidad están ganando efectividad con el uso de IA generativa, lo que hace que los engaños sean cada vez más difíciles de distinguir.