219 aktiivista uhkaa
Huijausvahti

Väärä selainlaajennus varasti pankkitunnuksia Brasiliassa – nimestä huolimatta KREMLIN ei liity Venäjän valtioon

· · Aktiivinen · Tietoturva
Väärä selainlaajennus varasti pankkitunnuksia Brasiliassa – nimestä huolimatta KREMLIN ei liity Venäjän valtioon

Rikolliset huijaavat uhrit ajamaan haittaohjelman itse ja väärentävät Chromen omia turvatarkastuksia lisäosan naamioimiseksi.

Tiivistelmä

Elastic Security Labsin tutkijat paljastivat KREMLIN-nimisen haittaohjelmatyökalun, joka väärentää Chromen omia eheystarkistuksia asentautuakseen selainlaajennukseksi ja varastaakseen brasilialaisten pankkiasiakkaiden istuntotunnuksia. Nimestä huolimatta kyse ei ole Venäjän valtion operaatiosta vaan taloudellisin perustein toimivasta rikollisryhmästä, joka on tartuttanut yli 1 500 konetta lähes yksinomaan Brasiliassa. Operaatio hakee komentoja perinteisen palvelimen sijaan Ethereum-lohkoketjun älysopimuksesta, ja siksi sen sulkeminen on tavallista vaikeampaa.

Haittaohjelman nimi on KREMLIN, mutta Venäjän valtiolla ei ole sen kanssa mitään tekemistä.

Elastic Security Labsin tietoturvatutkijat Cyril François ja Andrew Pease julkaisivat havaintonsa 14. syyskuuta ja antoivat rikollistyökalulle tämän koodinimen omassa raportissaan, eikä nimi viittaa Kremliin tai mihinkään valtiolliseen toimijaan.

The Hacker News tiivisti löydöksen seuraavana päivänä, ja juuri sen jälkeen osa otsikoista alkoi lukea koodinimeä suorana viittauksena Venäjän valtioon, vaikka kyse on tavanomaisesta taloudellisin perustein toimivasta rikollisryhmästä.

Ryhmä on kalastellut brasilialaisten pankkien asiakastunnuksia väärennetyn selainlaajennuksen avulla ainakin seitsemässä kampanjassa kesäkuusta 2025 lähtien, ja huijausviestit on kirjoitettu portugaliksi ja naamioitu noin tusinan brasilialaisen pankin viestinnäksi.

Hyökkäys alkaa tavallisesta huijausviestistä, jossa uhria pyydetään avaamaan laskuksi tai pankin tiedoksi naamioitu JavaScript-tiedosto. Uhri ajaa tiedoston itse, eikä mikään palomuuri tai virustorjunta pysäytä häntä siinä vaiheessa, koska kyse on käyttäjän omasta, tietoisesta toiminnasta.

Tiedoston ajaminen käynnistää monivaiheisen latausohjelman, joka tarkistaa ensin, pyöriikö kone tietoturvatutkijan hiekkalaatikkoympäristössä vai oikean uhrin koneella. Vasta sen jälkeen se asentaa Chromeen tai Edgeen haitallisen laajennuksen, joka esiintyy nimellä AVSync System Inc.

Nimi on valittu kuulostamaan tavalliselta ohjelmistotalolta, jotta laajennus kestäisi silmäyksen selaimen laajennuslistalla.

Chrome tarkistaa jokaisen asennetun laajennuksen asetustiedoston ja allekirjoituksen juuri sen varalta, että joku yrittää muokata laajennusta jälkikäteen. Laajennus väärentää selaimen omia eheystarkistuksia, Secure Preferences -tiedostoa, HMAC-varmenteita ja App-Bound Encryption -suojausta.

Secure Preferences tallentaa selaimen asetukset niin, ettei ulkopuolinen voi hiljaa muuttaa niitä, HMAC-tarkiste varmistaa tiedoston koskemattomuuden, ja App-Bound Encryption sitoo arkaluontoiset tiedot juuri kyseiseen käyttäjätiliin ja koneeseen. Pease toteaa, että juuri niiden pitäisi paljastaa peukaloitu laajennus, joten KREMLIN kääntää Chromen oman puolustusmekanismin sitä vastaan sen sijaan, että se yrittäisi kiertää sen kokonaan.

Asennuksen jälkeen laajennus kerää kirjautumistunnukset, istuntoevästeet, paikallisen tallennustilan sisällön, kuvakaappauksia, sivujen HTML-koodia, selaushistorian ja näppäilyt. Koska laajennus jää selaimeen asennetuksi eikä pelkkään yksittäiseen kirjautumistietoon, pelkkä salasanan vaihtaminen tartunnan jälkeen ei riitä poistamaan uhkaa. Varastetulla istuntotunnuksella rikolliset pääsevät suoraan uhrin verkkopankkiin ilman uutta kirjautumista ja voivat käynnistää rahansiirtoja hänen nimissään.

Istuntoeväste (session cookie)

Istuntoeväste todistaa selaimelle, että käyttäjä on jo kirjautunut sisään. Varastettu eväste päästää rikollisen suoraan auki olevaan tiliin ilman salasanaa tai kertakoodia, koska se kaappaa valmiiksi hyväksytyn istunnon eikä kirjaudu uudelleen. Ajantasainen selain, tarkistetut laajennukset sekä laitesidonnainen tunnistautuminen tai pääsyavain pienentävät tätä riskiä.

Elastic seurasi kampanjoita niin sanotun kanarialintuverkkotunnuksen kautta, eli valeuhrina toimivan koneen kautta, joka rekisteröi jokaisen siihen yhteyttä ottavan tartunnan. Se kirjasi 1 515 tartunnan saanutta konetta, ja yli 98 prosenttia niistä sijaitsi Brasiliassa.

Eurooppalaisesta, pohjoismaisesta tai suomalaisesta kohdistuksesta ei toistaiseksi ole näyttöä, ja tutkijat rajaavat ilmiön nimenomaan Brasiliaan. Tapaus kannattaa lukea kansainvälisenä esimerkkinä uudesta tekniikasta, ei viitteenä vastaavasta uhasta Suomessa tai muualla Euroopassa.

Toukokuun 19. päivästä 2026 lähtien rikolliset ovat hakeneet komentopalvelimen osoitteen Ethereum-lohkoketjun älysopimuksesta tavallisen palvelimen sijaan. Perinteisessä haittaohjelmassa komentopalvelin on kiinteä verkko-osoite, jonka viranomaiset tai tietoturvayhtiöt voivat sulkea tai mustalistata.

Älysopimukseen kirjoitettu osoite on sen sijaan julkisessa lohkoketjussa pysyvästi, eikä sitä voi poistaa yksittäisellä päätöksellä. Tekniikkaa kutsutaan dead-drop-resolveriksi: älysopimus ei itse ohjaa hyökkäystä, vaan toimii paikkana, josta haittaohjelma hakee kulloisenkin komentopalvelimen osoitteen.

Rikolliset voivat siis vaihtaa varsinaisen komentopalvelimen milloin tahansa ilman että koko infrastruktuuri katoaa sen mukana, mikä tekee operaation alasajosta tavallista hankalampaa.

Elastic Security Labs kertoo raportissaan:

– Seurasimme tätä haitallista selainlaajennusta seitsemän kampanjan ja 15 kuukauden ajan, brasilialaisten pankkien houkutuksista aina Ethereum-älysopimuksiin asti, jotka säilyttävät sen komentoyhteyden asetukset.

Kyse on tietoturvayhtiön omasta tutkimuksesta, ei viranomaisvaroituksesta.

Yksikään kansallinen CERT-yksikkö, mukaan lukien Suomen Kyberturvallisuuskeskus, ei ole julkaissut KREMLINiin viittaavaa tiedotetta.

Mitä tehdä

  • Älä koskaan avaa tai aja itse ladattua tiedostoa, joka väittää olevansa lasku tai pankin ilmoitus, vaikka se näyttäisi viralliselta
  • Tarkista säännöllisesti selaimeen asennetut laajennukset osoitteessa chrome://extensions tai edge://extensions ja poista tunnistamattomat
  • Pidä selain ajan tasalla, jotta tietoturvapäivitykset asentuvat automaattisesti
  • Käytä pankkitilillä ja muissa arkaluonteisissa palveluissa laitesidonnaista kaksivaiheista tunnistautumista tai pääsyavainta pelkän salasanan ja tekstiviestikoodin sijaan
  • Epäillystä huijaustiedostosta tai tunnistamattomasta laajennuksesta voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, vaikka KREMLIN ei tunnetusti kohdistu Suomeen

Lähteet

Lue myös