Una operación de malware bancario, activa desde mediados de 2025, ha estado utilizando un conjunto de herramientas denominado KREMLIN para instalar extensiones maliciosas en Chrome y Edge que roban credenciales, tokens de sesión y datos confidenciales.
Investigadores de Elastic Security Labs descubrieron que estas extensiones maliciosas eluden los mecanismos de integridad de Chromium y se cargan en los navegadores como si hubieran sido aprobadas por el usuario.
La cadena de infección comienza cuando el usuario objetivo abre un archivo JavaScript disfrazado de recibo bancario, factura, registro de pago o documento empresarial.
Tras superar las comprobaciones de seguridad para detectar entornos de pruebas (sandboxes), el archivo provoca un error falso mientras descarga simultáneamente Node.js, establece persistencia mediante una tarea programada y obtiene la ubicación de la carga útil adicional a partir de un contrato inteligente de Ethereum.
A pesar de su nombre, KREMLIN está vinculado a una operación brasileña responsable de al menos siete campañas desde mayo de 2025, las cuales utilizan señuelos que suplantan la identidad de 12 bancos.
Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...
Leer artículo →Una investigación de WIRED halló decenas de imágenes y videos "deepfake" desnudados artificialmente en el sitio web de Grok, que incluyen representaci...
Leer artículo →Además: la búsqueda de errores con IA impulsa el mayor "Martes de Parches" de la historia de Microsoft, el grupo de ransomware ShinyHunters explota un...
Leer artículo →