KREMLINはブラウザの保護をどう回避するのですか?

4 日前
読了時間: 1分
A. 正規の拡張機能に見せかけ、警告を回避します。

KREMLINは、主にブラジルの金融機関利用者などを標的とするバンキングマルウェア・ツールキットです。
ブラウザが拡張機能の改ざんを確認するために使う暗号鍵を取得し、設定情報を正しいものに見えるよう書き換えます。これにより、悪質な拡張機能を「ユーザが正規に導入したもの」とブラウザに認識させ、セキュリティ警告を出さずに常駐させることが可能になります。
さらに、指令サーバなどの情報をEthereum上に記録し、必要に応じて最新の接続先を取得する仕組みも使われています。解析環境を見分ける仕組みも備えており、解析を察知すると動作を停止します。
KREMLINでは、ブラウザに備わる保護機能そのものを偽装して通過する点が特徴と言えます。
👉 詳細のブログはこちら
KREMLIN:無警告でブラウザ保護機構を偽装・回避する https://constella-sec.jp/blog/hobokomo-securitynews/tips-1285/
