KREMLIN instala extensiones de Chrome y Edge sin permiso para vaciar cuentas bancarias

Un kit de malware bancario activo desde mediados de 2025 copia extensiones maliciosas en el perfil del navegador y recrea las firmas criptográficas que Chrome usa para validarlas. Elastic Security Labs confirmó 1,515 equipos infectados.

Un kit de malware bancario llamado KREMLIN logra instalar extensiones maliciosas en Chrome y Edge sin aprobación del usuario, según la investigación publicada por Elastic Security Labs el 16 de septiembre de 2026. La técnica consiste en copiar la extensión directamente dentro del directorio de perfil del navegador, activar el modo desarrollador y reconstruir las verificaciones de integridad criptográfica que Chrome usa para validar cada extensión instalada.

La operación está activa desde mediados de 2025 y acumula al menos siete campañas documentadas. Los investigadores confirmaron 1,515 sistemas infectados, prácticamente todos en Brasil, con señuelos que suplantan a doce instituciones bancarias distintas. El vector de entrada es un archivo JavaScript disfrazado de documento bancario: una vez superadas las comprobaciones de entorno virtualizado, descarga Node.js y establece persistencia mediante tareas programadas.

Una extensión que se hace pasar por utilidad de sincronización

El componente instalado se presenta como "AVSync" y roba credenciales, tokens de sesión, cookies y datos de navegación. La infraestructura de mando y control usa contratos inteligentes de Ethereum como buzones muertos y esconde cargas útiles dentro de imágenes JPEG alojadas en Internet Archive, dos decisiones de diseño orientadas a sobrevivir a los bloqueos de dominio convencionales. La billetera de criptomonedas asociada movió alrededor de 20,800 USDT.

Elastic Security Labs interrumpió las campañas en curso registrando el dominio que el malware consultaba para confirmar que no corría en un entorno de análisis. La operación queda degradada, no desmantelada: el código de la familia sigue disponible para sus operadores.

El perímetro no ve lo que ocurre dentro del navegador

La particularidad técnica de KREMLIN está en el punto donde actúa. El robo ocurre dentro de una sesión ya autenticada, con el segundo factor superado y el tráfico cifrado hacia el dominio legítimo del banco. Las capas de defensa que vigilan el perímetro de red observan una conexión normal del usuario hacia su banco habitual.

Para la banca dominicana y latinoamericana, el patrón brasileño funciona como advertencia anticipada: los operadores que maduran una técnica en ese mercado la trasladan después al resto de la región adaptando los señuelos. Las medidas con efecto directo son el inventario de extensiones permitidas por política de grupo en equipos corporativos, el bloqueo del modo desarrollador del navegador, y monitoreo de escrituras no esperadas en los directorios de perfil de Chrome y Edge. En el lado del cliente final, la educación sobre archivos JavaScript recibidos como "comprobante" o "estado de cuenta" sigue siendo la barrera más barata.

Fuente: BleepingComputer, 16 de septiembre de 2026.