KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens
2026-09-16
Investigadores de Elastic Security Labs han identificado una operación de malware bancario denominada KREMLIN, activa desde al menos mayo de 2025. Este software utiliza archivos de JavaScript que se hacen pasar por facturas o documentos de empresas para que la víctima los ejecute manualmente. Una vez dentro, el malware instala extensiones maliciosas en navegadores Google Chrome y Microsoft Edge, logrando saltarse los mecanismos de seguridad de estos programas.
Lo que hace especial a KREMLIN es su uso de la tecnología blockchain. Utiliza contratos inteligentes de Ethereum para ocultar sus servidores de control y actualizar sus ubicaciones de forma dinámica, lo que dificulta que las autoridades puedan interrumpir su operación. El malware es capaz de tomar capturas de pantalla de las pestañas abiertas, robar cookies, historial de navegación y archivos HTML completos de las páginas que el usuario visita.
El ataque es altamente sofisticado: utiliza técnicas para detectar si está siendo analizado en un entorno de prueba o 'sandbox' (un entorno seguro para investigadores) y, si lo detecta, se detiene para no ser descubierto. Hasta la fecha, se han identificado más de 1.500 sistemas infectados, de los cuales el 98% se encuentran en Brasil, aunque la técnica de usar extensiones de navegador y contratos inteligentes representa una amenaza que podría replicarse en otros lugares.
Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados utilizan Chrome o Edge para realizar transacciones bancarias o acceder a correos corporativos, tenga cuidado con los archivos adjuntos que parezcan facturas o documentos de cobranza. Este malware no solo roba la contraseña, sino también las 'sesiones' (el acceso ya abierto), lo que permite a los atacantes entrar a sus cuentas sin necesidad de la clave. Revise que sus empleados no tengan instaladas extensiones de navegador desconocidas, como 'AVSync System Inc.', y asegúrese de que el navegador esté siempre actualizado.