Un troyano bancario activo desde mediados de 2025 ha encontrado la manera de instalar extensiones maliciosas en Chrome y Edge sin que aprobemos nada como usuarios. El toolkit, bautizado como KREMLIN, sortea los mecanismos de integridad de Chromium y hace que el navegador trate el complemento como si lo hubiéramos aceptado nosotros mismos. Los investigadores de Elastic Security Labs han detectado la técnica y ya han logrado frenar la campaña más reciente.
Pese a su nombre, la operación no tiene nada que ver con Rusia: está vinculada a un grupo brasileño que ha lanzado al menos siete campañas desde mayo de 2025, todas ellas suplantando a doce bancos distintos. El ataque arranca cuando la víctima abre un archivo JavaScript disfrazado de recibo bancario, factura o documento comercial. Tras superar las comprobaciones anti-sandbox, el archivo muestra un error falso mientras descarga Node.js en segundo plano, instala una tarea programada para mantenerse activo y obtiene la ubicación de la siguiente carga desde un contrato inteligente de Ethereum.
Cómo consigue KREMLIN instalar extensiones sin permiso
Para lograr la instalación silenciosa, el malware espera a que cerremos el navegador o, si detecta inactividad, lo termina directamente. En ese momento copia la extensión en los directorios del perfil de Chrome o Edge, activa el modo de desarrollador y la añade al archivo Secure Preferences, que utiliza Chromium para registrar los complementos autorizados.
El truco está en lo que viene después. Chromium protege esas entradas con comprobaciones criptográficas de integridad, de ahí que el malware tenga que recuperar las claves de cifrado que el propio navegador emplea para proteger datos sensibles y regenerar los HMAC y los hashes cifrados asociados. Según explican los investigadores de Elastic, se trata de una técnica documentada pero rara vez observada en el malware: copiar manualmente la extensión en los directorios del perfil y registrarla en el archivo Secure Preferences. El resultado es que el navegador acepta el complemento como legítimo, aunque nunca haya pasado por revisión ni aprobación nuestra.
Qué roba la extensión AVSync una vez instalada
El complemento se hace pasar por AVSync y, desde ahí, vacía prácticamente todo lo que ocurre en nuestro navegador. Roba cookies, almacenamiento local y de sesión, registra cada tecla pulsada en los formularios (incluidas las contraseñas), captura pantallas y el código fuente de las páginas visitadas, y enumera tanto las pestañas abiertas como el historial de navegación.
Sus capacidades van más allá del espionaje pasivo. AVSync intercepta las cabeceras y el cuerpo de las peticiones HTTP, inyecta HTML controlado por los atacantes en las webs que visitamos y redirige los clics hacia destinos que el propio grupo elige, todo ello gobernado a través de una conexión WebSocket que recibe órdenes en tiempo real. Además de la extensión, el toolkit KREMLIN funciona como un ladrón de información capaz de archivar y sacar del equipo las bases de datos del navegador, las cookies, la lista de extensiones instaladas y las claves criptográficas App-Bound necesarias para descifrar los datos protegidos.
Cómo ha frenado Elastic la campaña contra Chrome
Para repartir la carga sin levantar sospechas, los operadores de KREMLIN recurren a contratos inteligentes de Ethereum como puntos de entrega ciegos y esconden parte de sus payloads dentro de imágenes JPEG alojadas en Internet Archive. En las campañas más recientes han sustituido la herramienta de acceso remoto Pulsar RAT, que usaban en operaciones anteriores, por REMCOS, probablemente porque ofrece más funciones.
El análisis de la infraestructura y el código permitió a los investigadores identificar la cartera de Ethereum que desplegó y actualizó los contratos inteligentes usados por el grupo. Por esa billetera han pasado unos 20.800 USDT en transferencias entrantes y 19.000 USDT en salientes.
Elastic ha confirmado hasta ahora 1.515 sistemas infectados, casi todos ellos en Brasil, en línea con el perfil de las víctimas: usuarios de banca online que reciben los señuelos en su idioma y dirigidos a entidades locales.
Para frenar la campaña en curso, Elastic registró un dominio que el malware utilizaba como canario anti-sandbox. Al hacerlo, provocó que el cargador detectara falsos positivos y detuviera el proceso de infección en los equipos que, de otro modo, habrían cumplido los requisitos para quedar comprometidos. La compañía ha compartido las tácticas, técnicas e indicadores de compromiso asociados a KREMLIN para que otros equipos de seguridad puedan detectarlo.
