黑客强制安装 Chrome 扩展程序窃取银行密码和登录会话:报告
核心要点
- 沙箱检查后,恶意软件将扩展程序复制到浏览器的配置文件文件夹中,编辑安全首选项文件并重新生成完整性哈希值,以便 Chrome 和 Edge 加载它,就像用户批准它一样。
- Elastic 安全实验室表示, “KREMLIN 使用了一种在恶意软件中很少观察到的记录技术:它将扩展手动复制到浏览器的配置文件目录

一份新报告称,黑客正在悄悄地强制安装恶意 Chrome 和 Edge 扩展程序,这些扩展程序会在未经受害者批准的情况下窃取密码、cookie 和会话数据。
Elastic Security Labs 表示,自 2025 年 5 月以来,KREMLIN 银行恶意软件工具包已支持至少 7 个冒充 12 家巴西银行的活动。
当用户打开伪装成银行收据、发票或商业文档的 JavaScript 文件时,感染就会开始。
沙箱检查后,恶意软件将扩展程序复制到浏览器的配置文件文件夹中,编辑安全首选项文件并重新生成完整性哈希值,以便 Chrome 和 Edge 加载它,就像用户批准它一样。
Elastic 安全实验室表示,
“KREMLIN 使用了一种在恶意软件中很少观察到的记录技术:它将扩展手动复制到浏览器的配置文件目录中,并将其注册到安全首选项文件中......
安装后,扩展程序将屏蔽为 AVSync 并执行各种操作。它窃取 cookie、本地存储和会话存储。它会记录输入表单的文本,包括密码。”
该扩展程序还可以捕获屏幕截图、拦截 HTTP 流量、注入攻击者 HTML、重定向点击以及获取 WebSocket 命令。
研究人员注册了一个反沙箱金丝雀域名,暂时阻止了 1,500 多个感染,从而扰乱了当前的活动。几乎所有签到都来自巴西。
这些银行包括巴西银行、Caixa、Bradesco、Sicoob、C6 Bank、Inter、BTG、Safra、PagBank、PicPay、Santander 和 Mercado Pago。
Elastic Security Labs 是搜索和安全公司 Elastic 的研究部门。
不要错过任何一个节拍 – 订阅即可将电子邮件提醒直接发送到您的收件箱
免责声明:The Daily Hodl 表达的观点不构成投资建议。投资者在对比特币、加密货币或数字资产进行任何高风险投资之前应进行尽职调查。请您注意,您的转账和交易风险由您自行承担,因此可能产生的任何损失均由您自行承担。 The Daily Hodl 不建议购买或出售包括加密货币在内的任何资产,The Daily Hodl 也不是投资顾问。请注意,The Daily Hodl 参与联盟营销。
生成的图像:中途
