Saltar al contenido principal

Procedencia editorial

Fuente original
20minutos.es
Enviado por
alberto
Resumen generado
El resumen se ha producido automáticamente y no sustituye la publicación original.
Análisis de Limonatic
Contenido analítico añadido por la plataforma y diferenciado de la fuente.
Sin revisión editorial humana
No consta una revisión humana de este contenido.

Malware KREMLIN roba credenciales al forzar instalación de extensiones en navegadores

Ciberseguridad · Fuente original · Leer en 20minutos.es

Fecha original
Fecha en Limonatic

El malware KREMLIN se infiltra en Chrome mediante archivos JavaScript falsos que imitan facturas o recibos bancarios, engañando a los usuarios para que ejecuten el código sin su conocimiento. La extensión maliciosa instalada por KREMLIN tiene la capacidad de extraer credenciales críticas como contraseñas, cookies y sesiones activas del navegador.

Elastic Security Labs ha identificado esta amenaza desde mediados de 2025, vinculándola a campañas de suplantación bancaria que buscan robar información financiera. El ataque aprovecha la confianza del usuario en documentos financieros legítimos para burlar los mecanismos de seguridad estándar al instalar extensiones sin consentimiento explícito.

La extensión se hace pasar por AVSync y realiza diversas acciones como recopilar cookies, datos de sesión y almacenamiento local, además de registrar lo que el usuario escribe en formularios. También puede capturar capturas de pantalla y el código fuente de las páginas, enumerar las pestañas abiertas y el historial de navegación, redirigir clics y modificar el contenido mediante código.

Imagen 1 de Malware KREMLIN roba credenciales al forzar instalación de extensiones en navegadores
Imagen 1 de Malware KREMLIN roba credenciales al forzar instalación de extensiones en navegadores

Análisis editorial

Un simple archivo que parece una factura o un recibo bancario puede convertirse en la puerta de entrada para KREMLIN, un malware capaz de infiltrarse silenciosamente en equipos y colarse en Chrome sin el consentimiento del usuario. La tesis central es que esta amenaza representa un riesgo crítico para la integridad financiera digital al permitir la instalación oculta de extensiones que exfiltran credenciales mediante suplantación de identidad bancaria.

Detectado por Elastic Security Labs desde mediados de 2025, KREMLIN opera ejecutando archivos JavaScript disfrazados de documentos comerciales; tras abrirlos, el software espera a que el navegador se cierre o lo fuerza a inactivarse para copiar la extensión maliciosa en los archivos de perfil y modificar las preferencias de Chromium. Una vez instalada bajo el nombre legítimo de AVSync, esta herramienta opera oculta para capturar cookies, datos de sesión, contraseñas y hasta el código fuente de las páginas visitadas, todo ello sin solicitar permisos explícitos al usuario.

La capacidad del malware para operar persistentemente y robar información sensible exige una cautela extrema ante cualquier documento adjunto sospechoso, especialmente si proviene de fuentes desconocidas o simula ser un comprobante de pago. Las señales de alerta incluyen la presencia de extensiones no reconocidas en Chrome o Edge que podrían estar capturando capturas de pantalla y redirigiendo clics, lo que subraya la necesidad de revisar inmediatamente el entorno del navegador para eliminar software malicioso antes de que comprometa cuentas activas.

La conclusión inevitable es que la sofisticación de KREMLIN en eludir los controles de permisos tradicionales obliga a una postura defensiva proactiva donde la verificación manual de extensiones y el cambio de contraseñas desde dispositivos limpios son medidas no negociables. Si se sospecha exposición, la acción inmediata debe ser aislar el equipo afectado y restablecer las credenciales para mitigar el daño antes de que los atacantes aprovechen sesiones activas robadas.

Contexto y análisis adicional

Digest

Resumen ejecutivo
  • El malware KREMLIN utiliza archivos JavaScript disfrazados de facturas bancarias para infiltrarse silenciosamente en equipos sin detección inicial.
  • Una vez ejecutado, instala extensiones maliciosas en navegadores como Chrome y Edge que operan ocultas para robar credenciales y sesiones activas.
Evidencias
  • La amenaza ha sido detectada por Elastic Security Labs y se mantiene activa desde mediados de 2025.
  • El software se hace pasar por la extensión legítima AVSync para capturar cookies, datos de sesión y contraseñas sin solicitar permisos explícitos.
  • KREMLIN fuerza el cierre del navegador o espera a que este se inactiva para copiar la extensión en los archivos de perfil y modificar las preferencias de Chromium.
Acciones
  • Desconfiar y no abrir archivos JavaScript que lleguen como facturas o recibos bancarios, especialmente si provienen de fuentes desconocidas.
  • Revisar periódicamente la lista de extensiones instaladas en Chrome y Edge para eliminar cualquier software no reconocido inmediatamente.
  • Cambiar las contraseñas desde un dispositivo limpio si se sospecha que el equipo ha sido infectado por este tipo de malware.
Conclusión final

La capacidad de KREMLIN para instalarse sin permisos explícitos mediante suplantación de identidad bancaria representa un riesgo crítico para la integridad de las cuentas financieras digitales.

Riesgos

Riesgos/alertas
  • Infección silenciosa mediante archivos adjuntos falsos (facturas o recibos) que instalan extensiones maliciosas en Chrome y Edge sin consentimiento del usuario.
  • Exfiltración de credenciales críticas como contraseñas, cookies y tokens de sesión activa a través de la extensión instalada.
  • Operación persistente y organizada dirigida a instituciones financieras desde mediados de 2025, aprovechando suplantación de identidad bancaria.
Acciones recomendadas
  • Desconfiar y no abrir archivos JavaScript o documentos adjuntos que simulen facturas, comprobantes de pago o recibos bancarios.
  • Revisar inmediatamente las extensiones instaladas en los navegadores Chrome y Edge para eliminar cualquier extensión desconocida o sospechosa.
  • Cambiar contraseñas desde un dispositivo limpio si se sospecha exposición durante una posible infección y revisar todas las sesiones activas.
Señales/evidencias
  • El malware KREMLIN utiliza documentos falsos como facturas o recibos bancarios para infectar equipos e instalar extensiones sin pedir permiso.
  • La extensión maliciosa puede robar contraseñas, cookies y sesiones, además de capturar capturas de pantalla y el código fuente de las páginas visitadas.
  • Los investigadores de Elastic Security Labs identificaron la actividad desde mediados de 2025 en campañas de suplantación bancaria.
Conclusión

La amenaza KREMLIN representa un riesgo crítico para la seguridad bancaria digital al permitir la instalación silenciosa de extensiones que exfiltran credenciales mediante suplantación de identidad, lo que exige una revisión inmediata de las extensiones del navegador y el cambio de contraseñas si hubo exposición.

Autor · clanes

Votos · compartir

0
· Abrir en el medio

Las historias descartadas o eliminadas no admiten votos ni reportes.

Sentimiento

Tono: Negativo Impacto: Negativo Financiero: Neutro

Entidades (agregadas)

Hover para ver referencias.
Ela (ORG) stic Security Labs (ORG) KREMLIN (ORG)
Detalles avanzados Timeline y mini scoring

Evolución temporal

  1. Enviada

    hace 6 días · Historia enviada para revisión

  2. Último estado

    hace 3 días · Última actualización registrada

Mini scoring (LScore)

Caliente 1.999,91 Ascenso 0,00

Fuentes

Fuente principal
20minutos.es

https://www.20minutos.es

Comentarios