بمجرد الإصابة، يقوم البرنامج بتثبيت إضافة خبيثة قادرة على سرقة كلمات المرور وملفات تعريف الارتباط وجلسات التصفح. اكتشف هذا التهديد باحثون في مختبرات Elastic Security Labs، الذين أفادوا بأنه نشط منذ منتصف عام 2025، وقد استُخدم في العديد من حملات انتحال صفة البنوك.
يشرحون أن الهجوم يبدأ بملف جافا سكريبت مُتنكر في هيئة فاتورة أو إيصال دفع أو إيصال بنكي أو مستند تجاري. عند فتحه، قد يعرض رسالة خطأ وهمية لخداع الضحية وإيهامها بأن الملف تالف. في هذه الأثناء، يقوم البرنامج الخبيث في الخلفية بتنزيل مكونات أخرى، والتأكد من عدم فحصه، ثم تثبيت نفسه على جهاز الكمبيوتر.
الأمر الأكثر إثارة للدهشة بشأن برنامج KREMLIN هو قدرته على تثبيت إضافة خبيثة في متصفحي كروم وEdge دون إذن. ينتظر البرنامج الخبيث إغلاق المتصفح، أو يجبره على الإغلاق إذا ظل غير نشط لفترة. بعد ذلك، ينسخ الإضافة إلى ملفات تعريف المتصفح ويُعدّل إعداداته بحيث يقوم Chromium بتحميلها كما لو كانت مُثبتة بشكل شرعي.
بمجرد تثبيته، يتنكر الملحق في صورة AVSync ويقوم بإجراءات مختلفة مثل جمع ملفات تعريف الارتباط وبيانات الجلسة والتخزين المحلي، بالإضافة إلى تسجيل ما يكتبه المستخدم في النماذج، بما في ذلك كلمات المرور الخاصة بهم.
يمكنك أيضًا التقاط لقطات شاشة ورمز مصدر الصفحة، وعرض علامات التبويب المفتوحة وسجل التصفح، وإعادة توجيه النقرات، وتعديل محتوى الصفحة باستخدام التعليمات البرمجية.
ينصح الباحثون بتوخي الحذر الشديد من ملفات جافا سكريبت التي تصل متخفية في هيئة فواتير أو مستندات مصرفية. من المهم أيضاً تحديث نظام ويندوز ومتصفحك باستمرار، واستخدام برامج مكافحة البرمجيات الخبيثة، ومراجعة الإضافات المثبتة.
في حال ظهور أي كلمات مرور غير معروفة، يجب حذفها وتحليل جهاز الكمبيوتر. إذا تم إدخال كلمات المرور أثناء إصابة محتملة، يُنصح بتغييرها من جهاز آخر نظيف ومراجعة الجلسات المفتوحة.
ليست هناك تعليقات:
إرسال تعليق