El toolkit KREMLIN, activo desde mediados de 2025 y vinculado a una operación brasileña, roba credenciales, sesiones y datos sensibles a través de una extensión que engaña al sistema de verificación de integridad de Chromium. (Fuente: BleepingComputer)
Una operación de malware bancario activa desde mediados de 2025 viene usando un toolkit llamado KREMLIN para instalar extensiones maliciosas de Chrome y Edge que roban credenciales, tokens de sesión y datos sensibles. Investigadores de Elastic Security Labs encontraron que las extensiones maliciosas sortean los mecanismos de integridad de Chromium y se cargan en los navegadores como si hubieran sido aprobadas por el usuario.
La cadena de infección comienza después de que el usuario objetivo abre un archivo JavaScript disfrazado de recibo bancario, factura, registro de pago o documento comercial. Tras pasar controles antisandbox, el archivo dispara un error falso mientras descarga simultáneamente Node.js, establece persistencia a través de una tarea programada, y obtiene la ubicación de la carga adicional desde un contrato inteligente de Ethereum. Pese a su nombre, KREMLIN está vinculado a una operación brasileña responsable de al menos siete campañas desde mayo de 2025 que usan señuelos suplantando a 12 bancos.
Una característica destacada de KREMLIN es su capacidad de instalar extensiones en Chrome y Edge sin pedirle aprobación al usuario. Espera a que el navegador se cierre, o lo termina cuando detecta estado inactivo, y después copia la extensión en los directorios de perfil de la app. Luego, habilita el modo de desarrollador y agrega la extensión a las preferencias seguras de Chromium.
Para ocultar su actividad, el malware usa las claves de cifrado que el navegador emplea para proteger datos sensibles, y después recrea las verificaciones de integridad que usa Chrome para detectar cambios en las preferencias del navegador. Esto hace que la extensión maliciosa parezca válida ante el navegador pese a que nunca fue aprobada por el usuario, una técnica documentada pero raramente vista según los investigadores.
Una vez instalada, la extensión se hace pasar por una app legítima y realiza tareas como robar cookies y datos de almacenamiento del navegador, registrar las teclas presionadas al escribir en formularios, incluidas contraseñas, capturar pantallas y código fuente de páginas, enumerar pestañas abiertas e historial de navegación, interceptar solicitudes HTTP, inyectar contenido controlado por el atacante en sitios web, redirigir clics, y recibir comandos a través de una conexión en tiempo real. Aparte de la extensión maliciosa, el toolkit KREMLIN también funciona como un ladrón de información que puede archivar y exfiltrar bases de datos del navegador, cookies, extensiones instaladas y las claves criptográficas necesarias para descifrar datos protegidos.
Investigadores de Elastic encontraron que las campañas de malware KREMLIN usan contratos inteligentes de Ethereum como resolutores de buzón muerto, y también abusan del servicio Internet Archive para alojar cargas ocultas dentro de imágenes JPEG. Analizando la billetera de Ethereum que desplegó y actualizó los contratos inteligentes, los investigadores encontraron que manejó aproximadamente 20.800 USDT y 19.000 USDT en transferencias entrantes y salientes respectivamente. Elastic confirmó 1.515 sistemas infectados, casi todos ubicados en Brasil, y logró interrumpir la campaña actual registrando un dominio que el malware usaba como señuelo antisandbox.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

