新型恶意软件 KREMLIN 被曝可绕过 Chromium 完整性检查,强制安装 Chrome、Edge 恶意扩展
9 月 17 日消息,据 Androidheadlines 报道,安全研究人员近日发现一种名为 KREMLIN 的新型恶意软件。该恶意软件的核心风险在于,它能够绕过 Chromium 系浏览器的完整性保护机制,在用户并未授权的情况下,向 Chrome 和 Edge 浏览器强制安装恶意扩展。来源显示,KREMLIN 已持续活跃一年多,最早可追溯至 2025 年年中,且其攻击链涉及伪装文件、后台下载组件、计划任务持久化以及利用智能合约获取后续载荷地址等多个环节。
对于日常依赖浏览器访问网银、企业系统、SaaS 工具与 AI 服务的用户而言,这类攻击尤其值得关注。浏览器扩展通常拥有较高的数据读取与页面交互权限,一旦被恶意软件绕过审核与用户确认流程植入,攻击者就可能直接触达账号凭据、Cookie、页面输入内容以及浏览历史等敏感信息。
KREMLIN 的攻击链:从伪装文档到浏览器扩展植入
据 Elastic Security Labs 研究人员介绍,KREMLIN 的感染往往从一个伪装过的 JavaScript 文件开始。这类文件会被包装成银行收据、发票、付款记录或其他商务文档,诱导用户打开。对企业用户来说,这类场景并不陌生:财务、采购、销售和运营岗位经常需要处理类似附件,因此也更容易成为攻击入口。
在运行后,该 JavaScript 文件会先进行反沙箱检查,以判断自己是否处在安全研究人员或自动化分析系统搭建的环境中。通过检查后,它会弹出一个虚假的错误提示,用来降低用户警觉,同时在后台下载 Node.js,并通过创建计划任务的方式实现持久化。这意味着即使用户关闭当前文件或重启系统,恶意软件仍可能继续运行。
更值得注意的是,KREMLIN 还会从以太坊智能合约中获取后续载荷的下载地址。相比固定服务器地址,这种方式可能提高攻击基础设施的隐蔽性和灵活性,也给安全团队的追踪和阻断带来额外难度。
- 初始诱饵:伪装成银行收据、发票、付款记录等商务文档的 JavaScript 文件;
- 规避分析:通过反沙箱检查后继续执行;
- 后台部署:下载 Node.js,并通过计划任务建立持久化机制;
- 载荷获取:从以太坊智能合约中读取后续下载地址;
- 核心目标:在 Chrome、Edge 中强制安装恶意扩展。
绕过 Chromium 保护机制:为什么这次值得警惕
KREMLIN 最受关注的能力,是可以在 Chrome 和 Edge 等 Chromium 系浏览器中强制安装扩展。正常情况下,浏览器会通过权限提示、扩展来源限制和配置完整性校验等机制,防止扩展被静默安装或异常篡改。但来源显示,KREMLIN 会等待浏览器关闭;如果检测到浏览器处于空闲状态,也可能直接终止浏览器进程。随后,它会将恶意扩展复制到浏览器的用户配置文件目录中。
完成文件写入后,KREMLIN 会启用浏览器开发者模式,并将恶意扩展写入 Chromium 的 Secure Preferences 配置。为了掩盖这些动作,恶意软件还会利用浏览器用于保护敏感数据的加密密钥,并重新构建 Chrome 用于检测偏好设置是否被修改的完整性校验机制。换句话说,浏览器原本应当识别“扩展被异常加入”的保护环节,被攻击者伪造成了正常状态。
这也是该事件对中文科技用户的重要警示:浏览器早已不是单纯的网页入口,而是连接企业办公、AI 工具、云文档、支付、开发平台和内部系统的统一界面。一旦浏览器扩展层被攻破,攻击者获得的可能不是某个单一应用的数据,而是用户跨多个网站和服务的交互轨迹。
恶意扩展伪装成 AVSync,可窃取 Cookie、表单输入和网页内容
据报道,KREMLIN 安装的恶意扩展会伪装成名为“AVSync”的程序。成功进入浏览器后,它能够执行多类数据窃取和页面操控行为,包括读取浏览器 Cookie、本地存储与会话存储数据,记录用户在网页表单中输入的文本,其中可能包含密码。
此外,该扩展还可以截取屏幕截图和网页源代码,收集当前打开的标签页及浏览历史记录,甚至拦截 HTTP 请求的请求体和请求头。对于登录状态依赖 Cookie 或 Token 的服务来说,这类能力可能导致账号会话被盗用;对于企业系统和在线办公场景,则可能造成内部业务数据暴露。
来源还提到,该扩展可以向网页中注入由攻击者控制的 HTML 内容,将用户点击操作重定向到指定网站,并通过 WebSocket 连接接收攻击者指令。这意味着 KREMLIN 的威胁并不止于“偷数据”,还可能进一步影响用户看到的页面内容和点击路径,形成更复杂的欺骗与控制。
影响与解读:扩展生态安全正在成为终端防护重点
从技术趋势看,KREMLIN 反映出恶意软件攻击重心的一种变化:相比直接攻击操作系统内核或浏览器漏洞,攻击者更倾向于利用用户日常工作流中的高权限组件。浏览器扩展就是典型目标,因为它既贴近用户操作,又拥有读取页面、修改网页、访问存储数据等能力。
对于 AI 与效率工具用户来说,这一点同样重要。许多用户会在浏览器中登录大模型服务、自动化平台、代码托管、云盘、企业邮箱和协作文档。如果恶意扩展能够读取表单输入、页面内容和会话数据,那么提示词、API 控制台信息、内部文档内容乃至账号凭据都可能受到影响。浏览器扩展安全,已经成为个人与企业数字资产安全的一部分。
来源显示,KREMLIN 被认为与一个巴西恶意软件运营团伙有关。自 2025 年 5 月以来,该团伙至少发动了 7 次攻击活动,并冒充至少 12 家银行实施攻击。Elastic Security Labs 研究人员最终通过注册 KREMLIN 用作反沙箱“探针”的域名,成功干扰了当前正在进行的攻击活动。
对普通用户和企业终端管理者而言,现阶段更现实的防护重点包括:谨慎打开来历不明的脚本类附件;定期检查 Chrome、Edge 已安装扩展和开发者模式状态;关注浏览器异常关闭、异常扩展出现、账号频繁重新登录等信号;企业环境中则应结合终端安全软件、扩展白名单策略和日志监控来降低风险。不要把浏览器扩展视为“轻量插件”,它们在现代工作流中的权限和影响力,已经接近一类关键软件资产。