كشف باحثو Elastic Security Labs عن عملية بنكية خبيثة غير موثقة سابقًا في البرازيل، تُعرف باسم KREMLIN، وتُدار تحت الرمز REF9334. منذ مايو 2025، استخدم المهاجمون ملفات JavaScript متخفية في شكل مستندات بنكية أو فواتير لتثبيت حمّالات متعددة المراحل، وصولًا إلى امتدادات خبيثة في متصفحي Google Chrome وMicrosoft Edge. البرمجية تعتمد على محملات JavaScript متعددة المراحل، مثبتات مخصصة بلغة C++، وامتدادات متصفح خبيثة لسرقة بيانات الاعتماد والرموز الجلسية. اللافت أن المهاجمين استخدموا عقودًا ذكية على شبكة Ethereum لإخفاء البنية التحتية وتحديث نقاط التحكم (C2) بشكل ديناميكي، ما يجعل تعطيلها أمرًا بالغ الصعوبة.
مراحل التنفيذ وآليات التهرب
المرحلة الأولى تبدأ بملف JavaScript يُنفذ يدويًا من قبل الضحية، ويتحقق من البيئة لتجنب التشغيل داخل sandbox أو الأجهزة الافتراضية. إذا اجتاز الفحص، يتم تنزيل حمولة إضافية تشمل:
- مثبت امتداد متصفح خبيث.
- أداة .NET PE Injector.
- ملف شرعي من SentinelOne يُستغل عبر DLL sideloading لتحميل مكتبة مزيفة باسم SentinelAgentCore.dll.
البرمجية تتحقق من خصائص الجهاز مثل عدد المعالجات وسعة الذاكرة، وتوقف التنفيذ إذا لم تتجاوز المواصفات حدًا معينًا، في محاولة لتفادي بيئات التحليل.
الامتداد الخبيث وتقنيات تجاوز الحماية
الامتداد الذي يُعرف باسم AVSync System Inc. يُثبت عبر تقنيات Phantom Extension وGhostChrome-X، حيث يتم تعديل ملف Secure Preferences وتزوير بيانات الحماية لتسجيل الامتداد دون إثارة إنذارات. هذه الطريقة استُخدمت أيضًا من قبل مجموعة APT31 الصينية في حملة أغسطس 2026. بمجرد التثبيت، يبدأ الامتداد في جمع بيانات المتصفح وإرسالها إلى خادم C2 (luizestrelhashapr[.]online:443) بعد طلب صلاحيات واسعة تشمل الوصول إلى علامات التبويب والكوكيز وواجهة webRequest API.
قدرات الامتداد الخبيث
يدعم الامتداد أوامر متعددة عبر قناة WebSocket، منها:
- التقاط صور للشاشة ورفعها.
- سرقة الكوكيز وبيانات التخزين المحلي.
- جمع سجل التصفح حتى 15 يومًا.
- استخراج كود HTML كامل للصفحات.
- تنزيل صفحات خاضعة لسيطرة المهاجمين. كما يستخدم الامتداد طلبات مزيفة لملفات CSS كقنوات لنقل البيانات، حيث يرتبط كل مسار بأمر محدد مثل رفع الكوكيز أو جلب قواعد إعادة التوجيه.
الانتشار والاستهداف
منذ يونيو 2025، نُسبت المجموعة إلى سبع حملات مختلفة، مع انتقالها إلى استخدام عقود Ethereum في مايو 2026. آلية مكافحة التحليل تضمنت فحص “canary domain” غير مسجل، حيث يؤدي الرد الصالح إلى إنهاء التنفيذ باعتباره بيئة افتراضية. سجلت Elastic أكثر من 1,515 جهازًا مصابًا حاولت الاتصال بهذا النطاق، 98% منها في البرازيل، ما يشير إلى انتشار واسع محليًا.





























