พบมัลแวร์ KREMLIN โจมตีผู้ใช้งานเบราว์เซอร์ Chrome และ Edge เพื่อขโมยข้อมูลบัญชีธนาคาร - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组(ThaiCERT)发现,名为“克里姆林”(KREMLIN)的恶意软件正在攻击Chrome和Edge浏览器用户,窃取银行账户信息。
511/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569 นักวิจั

511/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Elastic Security Labs ค้นพบปฏิบัติการมัลแวร์ทางการเงินตัวใหม่ชื่อว่า KREMLIN ที่มีเป้าหมายโจมตีผู้ใช้งานเบราว์เซอร์ Google Chrome และ Microsoft Edge โดยเริ่มพบความเคลื่อนไหวมาตั้งแต่เดือนพฤษภาคม 2568 มัลแวร์ดังกล่าวมีพฤติกรรมหลอกลวงผู้ใช้งานด้วยการปลอมแปลงเป็นเอกสารทางการเงินหรือเอกสารของธนาคาร เพื่อหลอกให้ผู้ใช้งานเรียกใช้งานไฟล์อันตราย มีรายงานว่าเหตุการณ์นี้ส่งผลกระทบต่อผู้ใช้งานในระบบธนาคารของประเทศบราซิลเป็นหลัก แต่ถือเป็นภัยคุกคามสำคัญที่ผู้ใช้งานและองค์กรทั่วไปควรเฝ้าระวัง เนื่องจากเทคนิคที่ผู้โจมตีใช้มีความซับซ้อนและสามารถขโมยข้อมูลสำคัญอย่างรหัสผ่าน เซสชันโทเคน และข้อมูลการใช้งานเบราว์เซอร์ได้อย่างแนบเนียน
การโจมตีของมัลแวร์ KREMLIN เริ่มต้นจากการหลอกให้เหยื่อเปิดไฟล์ JavaScript ที่แฝงมาในรูปแบบของเอกสารปลอม เมื่อถูกเรียกใช้งาน มัลแวร์จะตรวจสอบสภาพแวดล้อมของระบบเพื่อหลบเลี่ยงการตรวจจับ (Anti-sandbox) หากพบว่าเป็นเครื่องของผู้ใช้งานจริง มัลแวร์จะอาศัยเทคนิค DLL Sideloading ผ่านไฟล์ระบบที่ถูกต้องของซอฟต์แวร์รักษาความปลอดภัย SentinelOne เพื่อแอบติดตั้งส่วนขยาย (Extension) ที่ชื่อว่า AVSync System Inc. ลงบนเบราว์เซอร์ โดยอาศัยเทคนิคการข้ามผ่านกลไกตรวจสอบความปลอดภัยของ Chromium ทำให้มัลแวร์สามารถดักจับหน้าจอ ขโมยคุกกี้ ประวัติการท่องเว็บ และรวบรวมข้อมูลในหน้าเว็บเพจได้ นอกจากนี้ กลุ่มผู้โจมตียังนำเทคโนโลยีบล็อกเชนผ่าน Ethereum Smart Contracts มาใช้เพื่อซ่อนโครงสร้างพื้นฐานของเซิร์ฟเวอร์สั่งการและควบคุม (C2) ทำให้การสกัดกั้นทำได้ยากขึ้น อย่างไรก็ตาม เบื้องต้นทีมวิจัยได้เข้าควบคุมโดเมนที่มัลแวร์ใช้สำหรับตรวจสอบระบบเครือข่าย ส่งผลให้กลไกของมัลแวร์ทำงานผิดพลาดและระงับการทำงานบนเครื่องที่ติดเชื้อไปแล้วกว่าหนึ่งพันระบบชั่วคราว
เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบจากภัยคุกคามในลักษณะนี้ ผู้ใช้งานและผู้ดูแลระบบควรเพิ่มความระมัดระวังในการดาวน์โหลดหรือเรียกใช้งานไฟล์แนบจากแหล่งที่ไม่สามารถยืนยันตัวตนได้ โดยเฉพาะไฟล์ที่อ้างว่าเป็นเอกสารทางการเงินหรือใบแจ้งหนี้ สำหรับแนวทางตรวจสอบเบื้องต้น แนะนำให้ผู้ใช้งานหมั่นตรวจสอบรายการส่วนขยาย (Extensions) บนเบราว์เซอร์อย่างสม่ำเสมอ หากพบส่วนขยายที่ไม่คุ้นเคยหรือน่าสงสัย เช่น AVSync System Inc. ให้รีบถอนการติดตั้งทันที ควบคู่ไปกับการล้างข้อมูลคุกกี้และเปลี่ยนรหัสผ่านของบัญชีสำคัญ นอกจากนี้ องค์กรควรเฝ้าระวังพฤติกรรมการทำงานที่ผิดปกติของโปรแกรมในระบบ และอัปเดตซอฟต์แวร์รวมถึงเบราว์เซอร์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ เพื่อลดโอกาสในการถูกโจมตีและเพิ่มประสิทธิภาพในการป้องกันภัยคุกคามทางไซเบอร์ได้อย่างทันท่วงที
แหล่งข่าว : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
511/69(IT)2026年9月17日,星期四。
Elastic Security Labs 的网络安全研究人员发现了一种名为 KREMLIN 的新型金融恶意软件,该软件专门针对 Google Chrome 和 Microsoft Edge 浏览器用户。该恶意软件自 2015 年 5 月以来一直活跃,它采用欺骗手段,伪造财务或银行文件,诱骗用户执行恶意文件。报告显示,该恶意软件主要影响巴西的银行用户,但它对个人和组织构成重大威胁,个人和组织都应提高警惕,因为攻击者的技术十分复杂,能够窃取密码、会话令牌和浏览器使用数据等敏感信息。
KREMLIN恶意软件攻击首先诱骗受害者打开一个伪装成虚假文档的JavaScript文件。执行后,该恶意软件会扫描系统环境以逃避检测(反沙箱)。如果检测到合法用户的计算机,它会利用SentinelOne安全软件的合法系统文件,通过DLL侧载技术秘密地在浏览器上安装一个名为AVSync System Inc.的扩展程序。该恶意软件绕过了Chromium的安全检查,可以拦截屏幕活动、窃取cookie和浏览历史记录,并从网页中收集数据。此外,攻击者还利用以太坊智能合约的区块链技术来隐藏命令与控制(C2)服务器基础设施,从而增加了拦截的难度。然而,研究团队已初步控制了该恶意软件用于网络监控的域名,导致其在上千个受感染的系统上出现故障并暂时停止运行。
为降低风险并防范此类威胁,用户和系统管理员在下载或访问来自未经核实来源的附件时应格外谨慎,尤其要注意那些伪装成财务文件或发票的附件。作为初步检查,用户应定期检查浏览器扩展程序。如果发现任何不熟悉或可疑的扩展程序,例如 AVSync System Inc.,应立即卸载。同时,还应清除 cookie 并更改重要帐户的密码。此外,企业应监控异常程序行为,并将软件和浏览器更新至最新版本,以降低攻击风险并增强网络安全防御能力。
来源:https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html