Hopp til hovedinnhold
Tilbake
Google 2 min · Kilde: The Hacker News

KREMLIN-skadevare lurer Chrome og Edge til å godta falsk utvidelse og stjeler sesjonstokens

KI Takeaway KI-generert · kan inneholde feil

Viser at en ondsinnet nettleserutvidelse kan installeres forbi Chromiums integritetssperre, og at alt i nettleseren da ligger åpent for angriperen.

Elastic Security Labs har kartlagt en brasiliansk bankskadevare-operasjon, sporet som REF9334, som har vært aktiv siden minst mai 2025, skriver The Hacker News. Aktøren utgir seg for et dusin brasilianske banker og installerer en ondsinnet utvidelse i Google Chrome og Microsoft Edge. Elastic registrerte selv et testdomene skadevaren sjekker mot, og telte 1 515 infiserte systemer, over 98 prosent av dem i Brasil.

Angrepet starter med en JavaScript-fil forkledd som bank-, faktura- eller firmadokument, som offeret selv kjører. Skadevaren misbruker en legitim SentinelOne-binærfil til DLL-sideloading og henter adressene til kontrollserverne fra en Ethereum-smartkontrakt, slik at infrastrukturen kan byttes uten å kunne tas ned.

«Malicious browser extensions bypass Chromium integrity mechanisms by manipulating Secure Preferences and regenerating required HMACs, and App-Bound encrypted hashes.» — Cyril François og Andrew Pease, Elastic Security Labs

Teknikken er offentlig kjent som Phantom Extension og GhostChrome-X. Den slår på utviklermodus og skriver forfalsket metadata inn i Chromes Secure Preferences-fil. Den Kina-tilknyttede gruppen APT31 brukte samme metode i en kampanje i slutten av august.

Når utvidelsen er inne, kan den ta skjermbilder, liste faner, stjele cookies, sessionStorage og localStorage og laste opp full HTML fra aktiv fane. Er du innlogget på utviklerkonsoller, API-dashbord og faktureringssider i samme nettleser, er det nettopp slike sesjoner utvidelsen får tak i.

Hva bør du gjøre?

  1. Gå gjennom chrome://extensions og fjern utvidelser du ikke kjenner igjen, spesielt en som heter «AVSync System Inc.» med ID ndpbidppejfanjbhfgjlohfanbfbklff.
  2. Blokker volmira[.]site, zaviro[.]online og luizestrelhashapr[.]online i DNS eller brannmur.
  3. Sjekk om utviklermodus for utvidelser er slått på uten at du har gjort det selv, og bruk en egen nettleserprofil for konsoller med API-nøkler.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter