Back to Blog

KREMLIN มัลแวร์ธนาคารบราซิล ล้วงข้อมูลผ่าน Chrome และ Edge

มัลแวร์ KREMLIN จากกลุ่มอาชญากรไซเบอร์บราซิล ขโมย credentials และ session tokens ผ่านส่วนขยายอันตรายบน Chrome และ Edge ปลอมตัวเป็นธนาคารกว่า 12 แห่ง

Sales
1 min read
KREMLIN มัลแวร์ธนาคารบราซิล ล้วงข้อมูลผ่าน Chrome และ Edge

นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยรายละเอียดเกี่ยวกับปฏิบัติการมัลแวร์ธนาคารจากบราซิลที่ไม่เคยถูกบันทึกมาก่อน โดยมัลแวร์ดังกล่าวใช้ชุดเครื่องมือที่มีชื่อว่า KREMLIN เพื่อแฮกเข้าควบคุมเบราว์เซอร์ Google Chrome และ Microsoft Edge สำหรับขโมยข้อมูลประจำตัวและ session tokens ของผู้ใช้งาน

บริษัท Elastic Security Labs ทำการติดตามกลุ่มผู้ไม่หวังดีรายนี้ภายใต้รหัส REF9334 พบหลักฐานว่ากลุ่มดังกล่าวดำเนินการมาตั้งแต่เดือนพฤษภาคม ปี 2025 ใช้กลวิธีปลอมตัวเป็นธนาคารบราซิลกว่า 12 แห่ง เพื่อหลอกล่อให้เหยื่อติดตั้งส่วนขยายเบราว์เซอร์ที่เป็นอันตราย


กลุ่มผู้ไม่หวังดีและชุดเครื่องมือ KREMLIN


ปฏิบัติการนี้ถูกติดตามโดย Elastic Security Labs ภายใต้ชื่อ REF9334 ซึ่งเป็นรหัสที่ใช้อ้างอิงกลุ่มผู้ไม่หวังดีที่พัฒนาและเผยแพร่ชุดเครื่องมือ KREMLIN มัลแวร์ชุดนี้ถูกออกแบบมาเพื่อก่ออาชญากรรมทางการเงินโดยเฉพาะ โดยมุ่งเน้นการโจมตีลูกค้าธนาคารในประเทศบราซิลเป็นหลัก


กลไกการแพร่กระจายและการโจมตี


กลุ่ม REF9334 ใช้เว็บไซต์และหน้าล็อกอินปลอมที่เลียนแบบเว็บไซต์ธนาคารบราซิลกว่า 12 แห่ง เพื่อหลอกล่อเหยื่อ เมื่อเหยื่อหลงเชื่อและดาวน์โหลดส่วนขยาย มัลแวร์จะถูกติดตั้งลงในเบราว์เซอร์ Google Chrome และ Microsoft Edge จากนั้นจะทำงานในเบื้องหลังเพื่อดักจับข้อมูลสำคัญของผู้ใช้งานโดยที่เหยื่อไม่รู้ตัว


ข้อมูลที่ถูกขโมย


เมื่อส่วนขยายอันตรายถูกติดตั้งเรียบร้อยแล้ว KREMLIN จะทำการดักจับข้อมูล credentials หรือชื่อผู้ใช้และรหัสผ่านที่ผู้ใช้กรอกในหน้าเว็บไซต์ธนาคาร รวมถึง session tokens ซึ่งเป็นโทเค็นที่ใช้ยืนยันตัวตนในการเข้าสู่ระบบ ทำให้ผู้ไม่หวังดีสามารถเข้าถึงบัญชีธนาคารของเหยื่อได้โดยไม่ต้องผ่านการยืนยันตัวตนอีกครั้ง


ผลกระทบและคำแนะนำ


การโจมตีในลักษณะนี้ถือว่ามีความอันตรายสูง เนื่องจาก session tokens ที่ถูกขโมยไปสามารถนำไปใช้เข้าถึงบัญชีธนาคารของเหยื่อได้ทันที แม้ผู้ใช้จะออกจากระบบไปแล้วก็ตาม ผู้ที่ตกเป็นเหยื่ออาจสูญเสียเงินในบัญชีและข้อมูลส่วนตัวที่สำคัญ จึงควรหลีกเลี่ยงการติดตั้งส่วนขยายจากแหล่งที่ไม่น่าเชื่อถือ และตรวจสอบ URL ของเว็บไซต์ธนาคารอย่างรอบคอบก่อนกรอกข้อมูลใดๆ


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th