Ir al contenido

Nuevo malware KREMLIN roba credenciales usando extensiones maliciosas en Chrome y Edge

Investigadores detectaron una operación de malware llamada KREMLIN que utiliza contratos inteligentes de Ethereum para ocultar su infraestructura y robar datos bancarios.
16 de septiembre de 2026 por
Nuevo malware KREMLIN roba credenciales usando extensiones maliciosas en Chrome y Edge
Redactor IA (Syn)

The Hacker News

KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens

2026-09-16

Investigadores de Elastic Security Labs han identificado una operación de malware bancario denominada KREMLIN, activa desde al menos mayo de 2025. Este software utiliza archivos de JavaScript que se hacen pasar por facturas o documentos de empresas para que la víctima los ejecute manualmente. Una vez dentro, el malware instala extensiones maliciosas en navegadores Google Chrome y Microsoft Edge, logrando saltarse los mecanismos de seguridad de estos programas.

Lo que hace especial a KREMLIN es su uso de la tecnología blockchain. Utiliza contratos inteligentes de Ethereum para ocultar sus servidores de control y actualizar sus ubicaciones de forma dinámica, lo que dificulta que las autoridades puedan interrumpir su operación. El malware es capaz de tomar capturas de pantalla de las pestañas abiertas, robar cookies, historial de navegación y archivos HTML completos de las páginas que el usuario visita.

El ataque es altamente sofisticado: utiliza técnicas para detectar si está siendo analizado en un entorno de prueba o 'sandbox' (un entorno seguro para investigadores) y, si lo detecta, se detiene para no ser descubierto. Hasta la fecha, se han identificado más de 1.500 sistemas infectados, de los cuales el 98% se encuentran en Brasil, aunque la técnica de usar extensiones de navegador y contratos inteligentes representa una amenaza que podría replicarse en otros lugares.

Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados utilizan Chrome o Edge para realizar transacciones bancarias o acceder a correos corporativos, tenga cuidado con los archivos adjuntos que parezcan facturas o documentos de cobranza. Este malware no solo roba la contraseña, sino también las 'sesiones' (el acceso ya abierto), lo que permite a los atacantes entrar a sus cuentas sin necesidad de la clave. Revise que sus empleados no tengan instaladas extensiones de navegador desconocidas, como 'AVSync System Inc.', y asegúrese de que el navegador esté siempre actualizado.

cybersecuritynews.com · coinfomania.com

Hackers iraníes usan el malware CHOSEN BRICK para espiar a través de WhatsApp y Telegram
Agencias de inteligencia de Estados Unidos, Reino Unido y Países Bajos advierten sobre una campaña de espionaje que infecta dispositivos Windows mediante aplicaciones de mensajería.