As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de Elastic Security Labs documentaram uma operação de malware bancário que até agora não havia sido descrita publicamente e que emprega um conjunto de ferramentas denominado KREMLIN. De acordo com o relatório partilhado pelos investigadores Cyril François e Andrew Pease e recolhidos por meios especializados, a campanha - com o objetivo de Elastic como REF9334 - está ativa desde pelo menos maio de 2025 e usa cogumelos dirigidos a clientes de múltiplos bancos brasileiros para induzir a vítima a executar um arquivo JavaScript malicioso que desencadeia uma cadeia de carga em várias etapas.
Em termos técnicos, o ataque arranca quando o usuário executa manualmente um arquivo JavaScript apresentado como documento bancário, fatura ou arquivo corporativo. Esse loader JavaScript aplica verificações de ambiente (detecção de sandbox/VM baseadas em processos em execução e propriedades de hardware) e só continua se o sistema parece real. A segunda etapa cria persistência por uma tarefa programada, consulta um contrato inteligente no Ethereum para obter localizações de download controladas pelo ator e download vários binários: um instalador de extensão de navegador maliciosa (ZIP do add-on), um injetor .NET e um executável legítimo associado ao SentinelOne (SentinelMemoryScanner.exe) que é abusado para realizar sideloading de um DLL não assinado que se faz passar por SentinelAgentCore.dll. O DLL maliciosa repete as verificações anti-sandbox e, se superar esses testes, continua a instalação da extensão e do payload ativo.

Uma característica distintiva e confirmada pelos pesquisadores é o uso de contratos inteligentes do Ethereum como “dead drops” ou resolutores dinâmicos: a cadeia de blocos armazena referências que permitem ao atacante atualizar, sem necessidade de servidores tradicionais expostos, domínios e locais de payloads. Elastic indica que a transição do grupo para esta técnica ocorreu em 19 de maio de 2026. Usar a blockchain deste modo complica a tomada de down da infraestrutura porque os contratos e suas transações permanecem na cadeia e não dependem de um servidor centralizado fácil de desligar.
A extensão maliciosa — reportada com o nome "AVSync System Inc". e o identificador "ndpbidppejfanjbhfgjlohfanbfbklff" — é instalada em navegadores Chromium (Chrome e Edge) através de uma técnica de evasão da integridade chamada Phantom Extension / GhostChrome‐X: o malware manipula o arquivo Secure Preferences do perfil do navegador, forjando os ingressos de HMAC e ativa o modo de desenvolvedor para registrar a extensão sem passar pela loja oficial. Após a instalação, você pede permissões extensivas (pestanhas, cookies, storage, webRequest) e estabelece um canal WebSocket com um servidor de comando e controle (C2) identificado como luizestrelhashapr[.]online:443.
Uma vez operacional, a extensão pode executar comandos recebidos pela WebSocket: tirar e subir capturas da página activa, enumerar páginas e domínios, exfiltrar cookies e sessionStorage/localStorage, baixar HTML controlado pelo atacante e atualizar sua configuração. Também implementa um método alternativo de polling disfarçado de petições a arquivos CSS (rutas como /google_api/108766d0.css) que mapeam comandos concretos (subir cookies, capturas, história, regras de redireccionamento, etc.). Elastic aponta que a extensão tenta extrair até 1.000 entradas de história dos últimos 15 dias, embora isso provavelmente falle porque o manifesto da extensão não inclui a permissão "history".
Como parte de suas verificações anti-análises, KREMLIN realiza uma “canaria de rede”: tenta baixar uma página de um domínio não registrado. Se o pedido devolve uma resposta válida (o que normalmente indica um ambiente simulado que responde a todas as ligações), o malware provoca seu próprio crash. Elastic registrou esse domínio de canaria e relatou ter identificado 1.515 sistemas infectados tentando entrar em contato com ele; mais de 98% se geolocalizavam no Brasil. Elastic considera que esse registro permitiu degradar temporariamente as defesas do ator e ganhar tempo para a remediação de dispositivos afetados.
Atos confirmados na pesquisa: Elastic Security Labs atribuiu a atividade a REF9334 e publicou análises técnicas; KREMLIN usa loaders JavaScript multi-etapa, instaladores C++ e extensões de Chromium; o ator emprega contratos Ethereum para resolver C2 e locais de payload; a extensão e os domínios associados (por exemplo, volmira[.]site, zaviro[.]online e luizestrelhashapr[.]online) são mencionados como componentes da infraestrutura. Informações que restam como estimativa ou aberta: a última motivação do ator (embora o vetor aponta para fraude bancária e roubo de credenciais), a lista completa de vítimas e o alcance económico final das invasões.
Quem afeta isto? Confirmado: usuários e organizações no Brasil foram os principais brancos, especialmente pessoas que interagem com a banca online. É plausível que clientes corporativos ligados a portais financeiros ou a sistemas de facturação também estejam em risco, uma vez que os cogumelos imitam facturas e documentos empresariais. O uso de extensões maliciosas permite ao atacante obter tokens de sessão e cookies que podem facilitar a suplantação de sessão e fraude sem necessidade de credenciais em texto plano.
Consequências reais possíveis: roubo de credenciais e tokens de sessão, toma de controle de contas bancárias, fraude financeira, roubo de informação corporativa, lateral movement se as credenciais permitem acesso a recursos internos. A exploração do mecanismo de sideloading através de um binário legítimo (SentinelOne) também complica sua detecção, porque o processo que lança o DLL pode ser visto como um executável de segurança legítimo.
Medidas concretas e verificáveis que os leitores devem tomar: para usuários domésticos, verificar extensões instaladas em chrome://extensions (ou edge://extensions), remover qualquer extensão desconhecida ou com permissões excessivas, desativar o modo desenvolvedor e não instalar extensões fora da loja oficial. Mudar senhas de serviços financeiros e activar a autenticação multifator (MFA) se não estiver activo. Executar análises com ferramentas antimalware atualizadas e, em caso de compromisso, considerar a reinstalação do sistema ou suporte profissional.

Para equipes de TI e SOC, aplicar detecções específicas: buscar tarefas programadas incomuns, processos filhos de SentinelMemoryScanner.exe que carregue DLLs não assinadas, conexões salientes aos domínios citados e canais WebSocket para portos 443 com padrões de tráfego incomuns. Bloquear nos perímetros os domínios identificados e qualquer URL associado; implantar políticas de grupo para restringir a instalação de extensões (forzar lista branca ou instalar apenas a partir da Chrome Web Store e desactivar o modo desenvolvedor) e monitorar alterações no arquivo Secure Preferences de perfis Chromium. Elastic recomenda e demonstra que registrar a canaria de rede permitiu detectar equipamentos infectados; de forma similar, as defesas podem estabelecer cogumelos e DNS sinkholes para detectar chamadas a infra-estruturas do atacante.
Para ampliar o contexto e consultar recursos técnicos sobre essas técnicas, consultar a página de Elastic Security Lab e documentação oficial sobre extensões de Chromium: https://securitylab.elastic.co, https://developer.chrome.com/docs/extensions/. Para entender o uso de contratos inteligentes como mecanismo de resolução, a web oficial do Ethereum oferece informações gerais sobre contratos e sua inmutabilidade: https://ethereum.org.
Em resumo: KREMLIN combina engenharia social (señuelos bancários), evasão robusta (anti-sandbox, sideloading), abuso de componentes legítimos e uso inovador da blockchain para tornar dinâmica e resistente sua infraestrutura. As medidas de mitigação exigem tanto ações de usuários finais (revisão e limpeza de extensões e credenciais) como respostas coordenadas de segurança, emitindo bloqueios de domínios, políticas de extensões e buscas forenses em endpoints e redes.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...