تخطى إلى المحتوى الرئيسي

KREMLIN: برمجيات خبيثة تُجبر على تثبيت إضافات Chrome وEdge

فريق جليتش نيوز
18 سبتمبر0 مشاهدة4 دقائق
KREMLIN: برمجيات خبيثة تُجبر على تثبيت إضافات Chrome وEdge

مقدمة تحليلية

بدأت عملية برمجيات خبيثة بنكية، نشطة منذ منتصف عام 2025، باستخدام أداة تُعرف باسم KREMLIN لتثبيت إضافات خبيثة لمتصفحي Chrome وEdge. اكتشف باحثو Elastic Security Labs أن هذه الإضافات تتجاوز آليات التحقق من سلامة Chromium وتُحمّل في المتصفحات وكأنها معتمدة من المستخدم. تُنفذ العملية، المرتبطة بمنظمة برازيلية، سبع حملات على الأقل منذ مايو 2025، مستهدفة 12 بنكاً عبر عمليات احتيال تتنكر في هيئة إيصالات بنكية وفواتير ومستندات تجارية. تُسرق بيانات الاعتماد والرموز المميزة للجلسة والبيانات الحساسة، مما يشكل تهديداً مباشراً لأمن المعلومات المصرفية الشخصية والتجارية.

تُظهر هذه العملية مستوى متقدماً في التخفي والتنفيذ يتجاوز طرق الاحتيال التقليدية.

التحليل التقني

تبدأ سلسلة الإصابة بفتح المستخدم لملف JavaScript يتنكر في هيئة إيصال بنكي أو فاتورة أو سجل دفع أو مستند عمل. بعد تجاوز فحوصات مكافحة بيئة الاختبار المعزولة (anti-sandbox checks)، يقوم الملف بتشغيل خطأ وهمي بينما يقوم في الوقت نفسه بتنزيل Node.js، وتأسيس استمرارية عبر مهمة مجدولة (scheduled task)، واسترداد موقع الحمولة الإضافية من عقد ذكي على شبكة Ethereum. يتميز KREMLIN بقدرته على تثبيت الإضافات في متصفحي Chrome وEdge دون طلب موافقة المستخدم. ينتظر البرمجية الخبيثة إغلاق المتصفح أو تُنهيه عندما تكتشف حالة خمول، ثم تنسخ الإضافة إلى أدلة ملف تعريف التطبيق. بعد ذلك، تُفعّل وضع المطورين وتُضيف الإضافة إلى ملف "Secure Preferences" الخاص بـ Chromium.

لإخفاء نشاطها، تستخدم البرمجية الخبيثة مفاتيح التشفير التي يستخدمها المتصفح لحماية البيانات الحساسة، ثم تُعيد إنشاء فحوصات السلامة التي يستخدمها Chrome للكشف عن التغييرات في تفضيلات المتصفح. هذا يجعل الإضافة الخبيثة تبدو صالحة للمتصفح على الرغم من عدم موافقة المستخدم عليها مطلقاً، وهي تقنية موثقة ولكن نادراً ما تُلاحظ في البرمجيات الخبيثة، وفقاً للباحثين. توضح Elastic أن KREMLIN "تستخدم تقنية موثقة نادراً ما تُلاحظ في البرمجيات الخبيثة: فهي تنسخ الإضافة يدوياً إلى أدلة ملف تعريف المتصفح وتسجلها في ملف Secure Preferences". وتُضيف Elastic أن "Chromium يحمي هذه الإدخالات بفحوصات سلامة تشفيرية، لذلك يجب على البرمجية الخبيثة استرداد المفاتيح المطلوبة وإعادة إنشاء HMACs والتجزئات المشفرة المرتبطة بها".

بمجرد تثبيتها، تتنكر الإضافة تحت اسم AVSync وتُنفذ الإجراءات التالية:

  • سرقة ملفات تعريف الارتباط (cookies)، والتخزين المحلي (local storage)، وتخزين الجلسة (session storage).
  • تسجيل ضغطات المفاتيح (keylogging) للنصوص المدخلة في النماذج، بما في ذلك كلمات المرور.
  • التقاط لقطات الشاشة ومصدر الصفحة.
  • تعداد علامات التبويب المفتوحة وسجل التصفح.
  • اعتراض محتويات ورؤوس طلبات HTTP.
  • حقن HTML يتحكم به المهاجم في مواقع الويب.
  • إعادة توجيه النقرات إلى وجهات يختارها المهاجم.
  • تلقي الأوامر عبر اتصال WebSocket.

إلى جانب الإضافة الخبيثة، تعمل أداة KREMLIN أيضاً كأداة لسرقة المعلومات يمكنها أرشفة ونقل قواعد بيانات المتصفح، وملفات تعريف الارتباط، والإضافات المثبتة، ومفاتيح التشفير المقيدة بالتطبيق (App-Bound cryptographic keys) اللازمة لفك تشفير البيانات المحمية.

السياق وتأثير السوق

ربط باحثو Elastic Security Labs حملات برمجيات KREMLIN الخبيثة باستخدام العقود الذكية لـ Ethereum كـ "dead-drop resolvers"، بالإضافة إلى إساءة استخدام خدمة Internet Archive لاستضافة الحمولات المخفية داخل صور JPEG. في الحملات الأحدث، نشر الفاعل التهديدي أداة الوصول عن بُعد REMCOS RAT، بينما استخدمت العمليات السابقة Pulsar RAT. يُرجح أن هذا التحول يرجع إلى كون REMCOS أكثر ثراءً بالميزات. من خلال تحليل البنية التحتية والمصنوعات الرمزية (code artifacts)، تمكن الباحثون من تحديد محفظة Ethereum التي نشرت العقود الذكية وحدثتها. تعاملت المحفظة مع ما يقرب من 20,800 USDT (Tether) في التحويلات الواردة و19,000 USDT في التحويلات الصادرة.

لقد أبلغت Elastic عن تأكيد إصابة 1,515 نظاماً، جميعها تقريباً تقع في البرازيل. نجحت شركة الأمن في تعطيل حملة KREMLIN الحالية عن طريق تسجيل نطاق استخدمته البرمجية الخبيثة كـ "canary" لمكافحة بيئة الاختبار المعزولة، مما أدى إلى توقف أداة التحميل بسبب إشارات خاطئة على الأنظمة التي كانت ستكون مؤهلة للإصابة بخلاف ذلك. كان المعيار السابق لأمن إضافات المتصفح يعتمد بشكل كبير على فحوصات سلامة Chromium، التي يُفترض أنها توفر حماية قوية ضد التثبيت غير المصرح به. الآن، مع إثبات KREMLIN القدرة على تجاوز هذه الآليات عبر استغلال مفاتيح التشفير الداخلية وإعادة توليد فحوصات HMACs والتجزئات، فإن هذا يضع معياراً جديداً أكثر خطورة للاختراقات. يُظهر هذا أن الاعتماد على الآليات الداخلية للمتصفح لم يعد كافياً وحده، ويجعل المستخدمين والمنظمات أكثر عرضة للهجمات الموجهة التي تستفيد من هذه الثغرات العميقة.

تحليل ورأي المحرر

رؤية Glitch4Techs

تبرهن عملية KREMLIN على فشل معماري في آليات أمان المتصفحين Chrome وEdge. القدرة على استرداد مفاتيح التشفير الداخلية للمتصفح وإعادة إنشاء فحوصات السلامة التشفيرية، مثل HMACs والتجزئات المشفرة، ليست مجرد ثغرة عادية، بل هي استغلال مباشر لنظام الحماية الذي يُفترض أن يكون حصيناً. هذا يعرّي الافتراض بأن الحماية المدمجة في Chromium كافية لمقاومة الجهات الخبيثة ذات القدرة على الوصول إلى مفاتيح النظام الداخلية. إن حقيقة أن الكود الخبيث ينسخ الإضافة يدوياً إلى أدلة ملف تعريف المتصفح ويسجلها في ملف Secure Preferences بعد التلاعب بالمفاتيح، تُشير إلى أن طبقات الحماية المتعددة فشلت عند نقطة حرجة.

هذا يتطلب إعادة تقييم جذرية لكيفية حماية تفضيلات المتصفح والتحقق من سلامة الإضافات، لأن هذا النموذج الحالي ثبت أنه قابل للتجاوز بشكل منهجي، وبتكلفة منخفضة نسبياً للمهاجمين الذين يستطيعون تجاوز "anti-sandbox checks" في البداية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك