BookinglyTech News
Ciberseguridad

El malware bancario KREMLIN secuestra Chrome y Edge y esconde su C2 en Ethereum

Un grupo brasileño lleva desde mayo de 2025 usando señuelos bancarios para colar una extensión que roba sesiones en Chrome y Edge, con el C2 escondido en un contrato de Ethereum.

3 min de lecturaThe Hacker News0 vistas

El grupo que Elastic Security Labs sigue como REF9334 lleva desde mayo de 2025 levantando páginas que imitan a una docena de bancos brasileños. Lo que instalan después es un ecosistema al que llaman KREMLIN: cargadores JavaScript por etapas, instaladores en C++ y una extensión maliciosa que se cuelga de Chrome y Edge para robar credenciales y tokens de sesión.

Cómo entra y cómo se esconde

El punto de entrada es un archivo JavaScript disfrazado de documento bancario, factura o papel de empresa que la víctima ejecuta a mano. A partir de ahí arranca un cargador por etapas que primero comprueba que no está corriendo dentro de una sandbox o de una máquina virtual. Si pasa el filtro, se instala mediante una tarea programada, va a buscar las direcciones de descarga a un contrato inteligente de Ethereum y baja los binarios.

Ese es el detalle que más llama la atención del informe de Cyril François y Andrew Pease: usan la cadena como dead drop resolver. El contrato permite actualizar los endpoints de C2 y las ubicaciones de alojamiento cuando quieran, sin que nadie pueda tumbarlos. La migración a este esquema la fechan el 19 de mayo de 2026.

Entre los binarios que bajan hay un instalador de la extensión, un inyector .NET y SentinelMemoryScanner.exe, un ejecutable legítimo de SentinelOne. Lo usan para DLL sideloading: el instalador en C++ carga su payload sin firmar haciéndose pasar por SentinelAgentCore.dll. Esa DLL repite las comprobaciones de evasión mirando la lista de procesos en ejecución y el hardware; si el equipo no llega a 2 CPU o pasa de 3 GB de RAM, se detiene.

La extensión y su canal de mando

La extensión se presenta como "AVSync System Inc." y el malware consulta los dominios volmira[.]site y zaviro[.]online para saber si ya está instalada y con qué versión. Se registra manipulando el archivo Secure Preferences y regenerando los HMAC correspondientes, la técnica conocida como Phantom Extension y GhostChrome-X, sin que salte la protección de integridad de Chromium. APT31 usó el mismo camino en una campaña de finales de agosto de 2026 con el exploit kit BlueMoon.

Una vez dentro, exfiltra datos de cada perfil a luizestrelhashapr[.]online:443 y pide permisos amplios sobre pestañas, cookies, almacenamiento y la API webRequest. Habla con el C2 por WebSocket y también sondea un endpoint /google_api/ con peticiones que simulan descargas de CSS, cada una asociada a un comando distinto: subir cookies y storage, subir el listado de pestañas, mandar el historial de los últimos quince días, una captura comprimida o el HTML completo de la página.

A los responsables se les atribuyen también campañas anteriores con extensiones maliciosas y troyanos de catálogo como Pulsar RAT y Remcos RAT, y siete operaciones distintas desde que empezaron.

Lo relevante para quien administra flotas es la combinación: la firma legítima de un EDR convertida en vehículo, un contrato de Ethereum como infraestructura que no se puede desmantelar y una extensión que se registra saltándose las comprobaciones del navegador. Bloquear dominios sirve de poco cuando la lista de servidores vive en la cadena.