Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de Elastic Security Labs han documentado una operación de malware bancario que hasta ahora no había sido descrita públicamente y que emplea un conjunto de herramientas denominado KREMLIN. Según el informe compartido por los investigadores Cyril François y Andrew Pease y recogido por medios especializados, la campaña —rastreada por Elastic como REF9334— está activa desde al menos mayo de 2025 y usa señuelos dirigidos a clientes de múltiples bancos brasileños para inducir a la víctima a ejecutar un archivo JavaScript malicioso que desencadena una cadena de carga en varias etapas.
En términos técnicos, el ataque arranca cuando el usuario ejecuta manualmente un fichero JavaScript que se presenta como documento bancario, factura o archivo corporativo. Ese loader JavaScript aplica comprobaciones de entorno (detección de sandbox/VM basadas en procesos en ejecución y propiedades de hardware) y solo continúa si el sistema parece real. La segunda etapa crea persistencia mediante una tarea programada, consulta un contrato inteligente en Ethereum para obtener ubicaciones de descarga controladas por el actor y descarga varios binarios: un instalador de extensión de navegador maliciosa (ZIP del add‑on), un inyector .NET y un ejecutable legítimo asociado a SentinelOne (SentinelMemoryScanner.exe) que es abusado para realizar sideloading de una DLL no firmada que se hace pasar por SentinelAgentCore.dll. La DLL maliciosa repite las comprobaciones anti‑sandbox y, si supera esas pruebas, continúa la instalación de la extensión y del payload activo.

Una característica distintiva y confirmada por los investigadores es el uso de contratos inteligentes de Ethereum como “dead drops” o resolutores dinámicos: la cadena de bloques almacena referencias que permiten al atacante actualizar, sin necesidad de servidores tradicionales expuestos, dominios y ubicaciones de payloads. Elastic indica que la transición del grupo a esta técnica se produjo el 19 de mayo de 2026. Usar la blockchain de este modo complica la toma de down de la infraestructura porque los contratos y sus transacciones permanecen en la cadena y no dependen de un servidor centralizado fácil de desconectar.
La extensión maliciosa —reportada con el nombre "AVSync System Inc." y el identificador "ndpbidppejfanjbhfgjlohfanbfbklff"— se instala en navegadores Chromium (Chrome y Edge) mediante una técnica de evasión de la integridad llamada Phantom Extension / GhostChrome‑X: el malware manipula el fichero Secure Preferences del perfil del navegador, forja las entradas de HMAC y activa el modo desarrollador para registrar la extensión sin pasar por la tienda oficial. Tras la instalación solicita permisos extensivos (pestañas, cookies, storage, webRequest) y establece un canal WebSocket con un servidor de comando y control (C2) identificado como luizestrelhashapr[.]online:443.
Una vez operativa, la extensión puede ejecutar órdenes recibidas por WebSocket: tomar y subir capturas de la pestaña activa, enumerar pestañas y dominios, exfiltrar cookies y sessionStorage/localStorage, descargar HTML controlado por el atacante y actualizar su configuración. También implementa un método alternativo de polling disfrazado de peticiones a ficheros CSS (rutas como /google_api/108766d0.css) que mapean a comandos concretos (subir cookies, capturas, historial, reglas de redirección, etc.). Elastic señala que la extensión intenta extraer hasta 1.000 entradas de historial de los últimos 15 días, aunque eso probablemente falle porque el manifiesto de la extensión no incluye el permiso "history".
Como parte de sus comprobaciones anti‑análisis, KREMLIN realiza una “canaria de red”: intenta descargar una página desde un dominio no registrado. Si la petición devuelve una respuesta válida (lo que suele indicar un entorno simulado que responde a todas las conexiones), el malware provoca su propio crash. Elastic registró dicho dominio de canaria y reportó haber identificado 1.515 sistemas infectados intentando contactar con él; más del 98% se geolocalizaban en Brasil. Elastic considera que ese registro ha permitido degradar temporalmente las defensas del actor y ganar tiempo para la remediación de dispositivos afectados.
Hechos confirmados en la investigación: Elastic Security Labs ha atribuido la actividad a REF9334 y ha publicado análisis técnicos; KREMLIN utiliza loaders JavaScript multi‑etapa, instaladores C++ y extensiones de Chromium; el actor emplea contratos Ethereum para resolver C2 y ubicaciones de payload; la extensión y los dominios asociados (por ejemplo, volmira[.]site, zaviro[.]online y luizestrelhashapr[.]online) se mencionan como componentes de la infraestructura. Información que queda como estimación o abierta: la motivación última del actor (aunque el vector apunta a fraude bancario y robo de credenciales), la completa lista de víctimas y el alcance económico final de las intrusiones.
¿A quién afecta esto? Confirmado: usuarios y organizaciones en Brasil han sido los principales blancos, especialmente personas que interactúan con la banca online. Es plausible que clientes corporativos conectados a portales financieros o a sistemas de facturación también estén en riesgo, dado que los señuelos imitan facturas y documentos empresariales. El uso de extensiones maliciosas permite al atacante obtener tokens de sesión y cookies que pueden facilitar suplantación de sesión y fraude sin necesidad de credenciales en texto plano.
Consecuencias reales posibles: robo de credenciales y tokens de sesión, toma de control de cuentas bancarias, fraude financiero, robo de información corporativa, lateral movement si las credenciales permiten acceso a recursos internos. La explotación del mecanismo de sideloading mediante un binario legítimo (SentinelOne) también complica su detección, porque el proceso que lanza la DLL puede verse como un ejecutable de seguridad legítimo.
Medidas concretas y verificables que deberían tomar los lectores: para usuarios domésticos, comprobar las extensiones instaladas en chrome://extensions (o edge://extensions), eliminar cualquier extensión desconocida o con permisos excesivos, desactivar el modo desarrollador y no instalar extensiones fuera de la tienda oficial. Cambiar contraseñas de servicios financieros y activar la autenticación multifactor (MFA) si no está activo. Ejecutar análisis con herramientas antimalware actualizadas y, ante sospecha de compromiso, considerar la reinstalación del sistema o soporte profesional.

Para equipos de TI y SOC, aplicar detecciones específicas: buscar tareas programadas inusuales, procesos hijos de SentinelMemoryScanner.exe que carguen DLLs no firmadas, conexiones salientes a los dominios citados y canales WebSocket hacia puertos 443 con patrones de tráfico inusuales. Bloquear en los perímetros los dominios identificados y cualquier URL asociada; desplegar políticas de grupo para restringir la instalación de extensiones (forzar lista blanca o instalar solo desde la Chrome Web Store y deshabilitar el modo desarrollador) y monitorizar cambios en el fichero Secure Preferences de perfiles Chromium. Elastic recomienda y demuestra que registrar la canaria de red permitió detectar equipos infectados; de forma similar, las defensas pueden establecer señuelos y DNS sinkholes para detectar llamadas a infraestructuras del atacante.
Para ampliar contexto y consultar recursos técnicos sobre estas técnicas, puede consultarse la página de Elastic Security Lab y documentación oficial sobre extensiones de Chromium: https://securitylab.elastic.co, https://developer.chrome.com/docs/extensions/. Para entender el uso de contratos inteligentes como mecanismo de resolución, la web oficial de Ethereum ofrece información general sobre contratos y su inmutabilidad: https://ethereum.org.
En resumen: KREMLIN combina ingeniería social (señuelos bancarios), evasión robusta (anti‑sandbox, sideloading), abuso de componentes legítimos y un uso novedoso de la blockchain para hacer dinámica y resistente su infraestructura. Las medidas de mitigación requieren tanto acciones de usuarios finales (revisión y limpieza de extensiones y credenciales) como respuestas coordinadas de seguridad emitiendo bloqueos de dominios, políticas de extensiones y búsquedas forenses en endpoints y redes.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...