Kremlin Zararlı Yazılımı Chrome ve Edge Tarayıcılarını Hedef Alıyor

Kremlin Zararlı Yazılımı Chrome ve Edge Tarayıcılarını Hedef Alıyor

Elastic Security Labs, Mayıs 2025'ten bu yana aktif olan REF9334 kod adlı Brezilya merkezli bankacılık zararlı yazılım kampanyasını ortaya çıkardı. "Kremlin" adlı zararlı yazılım, sahte belgeler aracılığıyla bulaşarak Chrome ve Edge tarayıcılarına kötü niyetli eklentiler yüklüyor. Saldırganlar, çalınan verileri iletmek için sabit bir komuta kontrol sunucusu yerine Ethereum blok zincirini kullanıyor. Yapılan incelemelerde 1.515 sistemin etkilendiği ve bu vakaların %98'inin Brezilya'da yoğunlaştığı tespit edildi.

  • Elastic Security Labs, Mayıs 2025’ten bu yana aktif olan REF9334 kod adlı Brezilya merkezli bankacılık zararlı yazılım kampanyasını ortaya çıkardı.
  • “Kremlin” adlı zararlı yazılım, sahte belgeler aracılığıyla bulaşarak Chrome ve Edge tarayıcılarına kötü niyetli eklentiler yüklüyor.
  • Saldırganlar, çalınan verileri iletmek için sabit bir komuta kontrol sunucusu yerine Ethereum blok zincirini kullanıyor.
  • Yapılan incelemelerde 1.515 sistemin etkilendiği ve bu vakaların %98’inin Brezilya’da yoğunlaştığı tespit edildi.

Elastic Security Labs araştırmacıları, tarayıcı eklentileri aracılığıyla kullanıcıların hassas bilgilerini ele geçiren yeni bir bankacılık zararlı yazılım kampanyası keşfetti. Mayıs 2025’ten beri aktif olduğu belirlenen REF9334 kod adlı kampanya, kurbanları sahte banka, fatura ve iş belgeleriyle kandırarak sisteme sızıyor.

Kremlin’in Çalışma Prensibi

“Kremlin” olarak adlandırılan zararlı yazılım, bulaştığı bilgisayarlarda tarayıcı kimlik bilgilerini, çerezleri ve oturum belirteçlerini çalabiliyor. Ayrıca tarayıcı etkinliklerini izleyebilen, ekran görüntüleri alabilen ve ziyaret edilen web sitelerinden veri toplayabilen yazılım, kurbanı şüphelendirmemek için tarayıcıya “AVSync System Inc.” adında sahte bir antivirüs eklentisi yüklüyor.

Yazılımın en dikkat çekici özelliklerinden biri, güvenlik önlemlerini atlatmak için kullandığı yöntemler. Kremlin, çalıştığı ortamın bir sanal makine (sandbox) olup olmadığını kontrol ediyor; eğer bir sanal ortam tespit ederse faaliyetlerini durduruyor. Veri iletimi için ise geleneksel yöntemlerin aksine Ethereum blok zincirini kullanarak, saldırganlar ile enfekte makineler arasındaki iletişimin kesilmesini zorlaştırıyor.

Kapsam ve Müdahale

Araştırmacılar, zararlı yazılımın kullandığı bir alan adını kontrol altına alarak toplam 1.515 enfekte sistem belirledi. Vakaların neredeyse tamamının (%98) Brezilya’da yoğunlaştığı gözlemlendi. Güvenlik uzmanları, ağdaki “canary” alan adını kendi sunucularına yönlendirerek zararlı yazılımın kendini sanal ortamda sanmasını sağladı ve böylece enfeksiyonun ilk erişim aşamasının ötesine geçmesini engelledi.

Bir yanıt yazın