מישהו התקין לכם תוסף לכרום, ואתם לא לחצתם על כלום: כך גונבת KREMLIN את החיבור הפתוח לחשבון הבנק
הכול מתחיל בקובץ JavaScript שנראה כמו חשבונית או מסמך של הבנק, ושהקורבן עצמו לוחץ עליו ומריץ. מכאן הוא לא צריך לעשות דבר. בסוף התהליך יושב בכרום או באדג' תוסף בשם AVSync System Inc., שאיש לא התקין מחנות התוספים, והוא קורא את מה שקורה בכל לשונית פתוחה.
מה קרה
חוקרי Elastic Security Labs, סיריל פרנסואה ואנדרו פיז, פרסמו ניתוח של מערך נוזקות שהם קוראים לו KREMLIN ולקבוצה שמפעילה אותו REF9334. לפי הדוח הקבוצה פעילה לפחות מאז מאי 2025, מתחזה לתריסר בנקים ברזילאים, ומאחוריה שבעה קמפיינים נפרדים.
החלק המעניין הוא איך התוסף בכלל נכנס לדפדפן. כרום שומר את רשימת התוספים המורשים בקובץ הגדרות מוגן, ולצד כל רשומה יושבת חתימה שנועדה לוודא שאף אחד לא נגע בה מבחוץ. הנוזקה מחשבת מחדש את החתימות האלה בעצמה, מדליקה את מצב המפתחים ורושמת שם את התוסף שלה כאילו היה שם מלכתחילה. לטכניקה הזאת קוראים Phantom Extension, היא פורסמה בפומבי על ידי חברת המחקר Synacktiv, ובסוף אוגוסט כבר השתמשה בה גם קבוצת הריגול הסינית APT31.
כדי שלא יהיה אפשר להפיל להם את התשתית, התוקפים לא מקודדים את כתובת השרת בתוך הנוזקה. במקום זה הם מאחסנים את הכתובות בחוזה חכם ברשת Ethereum, והנוזקה שולפת אותן משם בכל הרצה. חוזה כזה אי אפשר למחוק, ומי שמחליף שרת רק מעדכן את הערך השמור. לפי Elastic המעבר לשיטה הזאת נעשה ב-19 במאי 2026.
התוסף מבקש הרשאות רחבות: לשוניות, cookies, אחסון מקומי ויירוט בקשות רשת. משם הוא מצלם את הלשונית הפעילה, שולף את מה שהאתר שמר בדפדפן ומעלה את קוד העמוד המלא. הפניות שלו לשרת מחופשות לבקשות של קובצי עיצוב, כדי שייראו כמו טעינה רגילה.
למה זה חשוב לכם
למה הדברים ששמורים בדפדפן שווים לתוקף בדיוק כמו סיסמה? כי אחרי שהתחברתם לחשבון, הדפדפן מחזיק סימן קטן שאומר לאתר שהמשתמש הזה כבר אימת את עצמו. מי שמעתיק את הסימן הזה למחשב שלו נכנס לחשבון בלי סיסמה ובלי קוד אימות. לסימן הזה קוראים session token, וזאת הסיבה שהחלפת סיסמה אחרי הדבקה לא תמיד סוגרת את הדלת.
הקמפיין עצמו מכוון לברזיל, וזה לא ניחוש. החוקרים רשמו על שמם את הדומיין שהנוזקה פונה אליו כדי לבדוק אם היא רצה בסביבת בדיקה, ומתוך 1,515 המחשבים שפנו אליו יותר מ-98 אחוז נמצאים בברזיל. אז למה זה נוגע לכם? כי שתי החוליות שמחזיקות את המתקפה אינן ברזילאיות בכלל. השיטה שמכניסה תוסף לכרום בלי לעבור דרך החנות פורסמה בפומבי וכבר אומצה במקום אחר, וההרשאות שתוסף יכול לבקש זהות בכל מחשב בעולם. הדפדפן הוא המקום שבו אתם נכנסים לבנק, לקופת החולים ולמייל.
מה עושים?
פתחו עכשיו את רשימת התוספים בדפדפן (בכרום chrome://extensions, באדג' edge://extensions) ועברו עליה שורה שורה. תוסף שאתם לא זוכרים שהתקנתם הולך למחיקה.
באותו מסך בדקו אם מצב המפתחים דלוק. אם לא הדלקתם אותו בעצמכם, סימן שמישהו נגע בהגדרות, וכדאי שמישהו מקצועי יסתכל על המחשב.
קובץ שהגיע במייל בתור חשבונית אבל נגמר בסיומת js אינו חשבונית. מסמכים אמיתיים מגיעים כ-PDF.
אם אתם חושדים שהמחשב היה נגוע, אל תסתפקו בהחלפת סיסמה. בבנק, בגוגל ובשירותי הדואר יש בהגדרות אפשרות לנתק את כל המכשירים המחוברים לחשבון, וזה מה שמבטל את ה-token-ים שכבר נגנבו.
אין תו תקן שמופיע בדפדפן ליד תוסף אמיתי. מה שיש זה הרשימה הזאת, ורגע אחד שלוקח לעבור עליה.
תגובות