Una operación de malware bancario, activa desde mediados de 2025, ha estado utilizando un conjunto de herramientas denominado KREMLIN para instalar extensiones maliciosas en Chrome y Edge que roban credenciales, tokens de sesión y datos confidenciales.
Investigadores de Elastic Security Labs descubrieron que estas extensiones maliciosas eluden los mecanismos de integridad de Chromium y se cargan en los navegadores como si hubieran sido aprobadas por el usuario.
La cadena de infección comienza cuando el usuario objetivo abre un archivo JavaScript disfrazado de recibo bancario, factura, registro de pago o documento empresarial.
Tras superar las comprobaciones de seguridad para detectar entornos de pruebas (sandboxes), el archivo provoca un error falso mientras descarga simultáneamente Node.js, establece persistencia mediante una tarea programada y obtiene la ubicación de la carga útil adicional a partir de un contrato inteligente de Ethereum.
A pesar de su nombre, KREMLIN está vinculado a una operación brasileña responsable de al menos siete campañas desde mayo de 2025, las cuales utilizan señuelos que suplantan la identidad de 12 bancos.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) instó el jueves a los clientes de Fortinet con dispositivos FortiGate a tomar medi...
Leer artículo →Las autoridades policiales de los Países Bajos, junto con sus homólogas de Canadá, Alemania y Estados Unidos, han desmantelado la infraestructura maliciosa asoc...
Leer artículo →Microsoft researchers have detailed an exploit chain, named AutoJack, that turns an AI browsing agent into a delivery vehicle for remote code execution. Steer t...
Leer artículo →