Chrome dan Edge Dibajak Malware KREMLIN, Data Jadi Sasaran
- Rita Puspita Sari
- •
- 12 jam yang lalu
Ilustrasi Google Chrome
Peneliti keamanan siber mengungkap operasi malware perbankan baru yang menyasar pengguna di Brasil. Malware bernama KREMLIN ini menggunakan berbagai teknik untuk membajak browser Google Chrome dan Microsoft Edge, kemudian mencuri kredensial, cookie, token sesi, hingga informasi dari halaman web yang sedang dibuka korban.
Operasi tersebut ditemukan oleh Elastic Security Labs dan dilacak dengan nama REF9334. Berdasarkan penyelidikan Elastic, aktivitas kelompok di balik kampanye ini setidaknya telah berlangsung sejak Mei 2025.
Pelaku menggunakan berbagai umpan yang dibuat menyerupai dokumen dari sekitar selusin bank di Brasil. Korban yang tertipu kemudian diarahkan untuk menjalankan file berbahaya yang menjadi pintu masuk bagi rangkaian malware KREMLIN.
Yang membuat operasi ini menarik adalah cara KREMLIN menyembunyikan infrastrukturnya. Malware tidak hanya menggunakan server command-and-control (C2) konvensional, tetapi juga memanfaatkan smart contract Ethereum untuk menentukan lokasi server dan payload secara dinamis.
Dengan teknik tersebut, pelaku dapat mengubah infrastruktur serangan tanpa harus menanamkan seluruh alamat server secara langsung ke dalam malware.
Menyamar sebagai Dokumen Perbankan
Rantai serangan KREMLIN dimulai dari sebuah file JavaScript yang dibuat agar terlihat seperti dokumen biasa. File tersebut dapat menyamar sebagai dokumen perbankan, invoice, maupun dokumen perusahaan.
Berbeda dengan serangan yang mengeksploitasi kerentanan secara otomatis, pada tahap awal korban perlu menjalankan file tersebut secara manual. Setelah file dieksekusi, JavaScript menjalankan loader bertahap yang kemudian memeriksa lingkungan komputer korban.
Pemeriksaan ini penting bagi pelaku karena KREMLIN memiliki mekanisme anti-analisis. Malware berusaha mengetahui apakah dirinya sedang dijalankan pada komputer biasa milik korban atau lingkungan pengujian keamanan seperti sandbox dan virtual machine (VM).
Jika lingkungan dianggap aman bagi malware, proses serangan dilanjutkan dengan mengunduh komponen berikutnya. Peneliti Elastic Security Labs, Cyril François dan Andrew Pease, menjelaskan bahwa ekosistem KREMLIN menggunakan kombinasi loader JavaScript, installer berbasis C++, dan ekstensi browser berbahaya.
Tujuan akhirnya adalah mencuri kredensial, token sesi, dan berbagai data sensitif yang tersimpan atau diproses melalui browser.
Memanfaatkan Ethereum untuk Menentukan Infrastruktur
Salah satu bagian yang paling menonjol dari operasi KREMLIN adalah pemanfaatan blockchain. Pelaku menggunakan smart contract Ethereum sebagai semacam mekanisme penyimpan alamat atau dead drop resolver. Melalui metode ini, malware dapat mengambil informasi mengenai lokasi server C2 maupun tempat penyimpanan payload.
Teknik tersebut memberikan fleksibilitas bagi operator malware. Jika salah satu server atau domain diblokir, informasi tujuan baru dapat diberikan melalui smart contract tanpa harus membuat ulang seluruh malware.
Tahap kedua KREMLIN memiliki beberapa tugas. Malware membuat mekanisme persistensi melalui scheduled task, mengambil lokasi unduhan dari smart contract Ethereum, mengunduh file yang dibutuhkan, lalu menjalankan komponen tahap berikutnya.
Beberapa komponen yang diunduh mencakup installer ekstensi browser berbahaya, .NET PE Injector, serta SentinelMemoryScanner.exe. File terakhir merupakan program sah yang berhubungan dengan SentinelOne. Namun, dalam operasi ini, file tersebut disalahgunakan untuk menjalankan teknik DLL sideloading.
Menyalahgunakan File Sah SentinelOne
Installer KREMLIN yang dibuat dengan C++ memanfaatkan SentinelMemoryScanner.exe untuk memuat payload utama yang tidak ditandatangani secara digital. Payload tersebut menyamar sebagai SentinelAgentCore.dll.
Setelah berjalan, DLL kembali melakukan pemeriksaan terhadap lingkungan korban. Malware memeriksa proses yang sedang berjalan dan karakteristik perangkat keras, termasuk jumlah CPU serta kapasitas RAM. KREMLIN juga memiliki daftar proses tertentu yang digunakan untuk mendeteksi kemungkinan keberadaan alat analisis atau lingkungan virtual.
Jika proses yang ditemukan cocok dengan daftar tersebut, malware dapat menghentikan eksekusinya. Hal yang sama dilakukan apabila spesifikasi perangkat tidak memenuhi kondisi yang telah ditentukan. Dalam salah satu pemeriksaannya, malware akan berhenti jika komputer memiliki kurang dari dua CPU atau RAM tidak lebih dari 3 GB.
Mekanisme ini menunjukkan bahwa operator KREMLIN berusaha memastikan malware hanya aktif pada sistem yang dianggap sebagai komputer korban sebenarnya.
Memasang Ekstensi Palsu di Chrome dan Edge
Setelah tahapan awal berhasil, KREMLIN kembali menghubungi smart contract Ethereum untuk mendapatkan informasi infrastruktur berikutnya. Dari sana, malware memperoleh dua domain, yaitu volmira[.]site dan zaviro[.]online. Salah satu domain digunakan untuk mendapatkan informasi mengenai ekstensi browser yang akan dipasang pada komputer korban.
Ekstensi tersebut memiliki versi 1.0.0 dan ID ("ndpbidppejfanjbhfgjlohfanbfbklff"). Agar terlihat tidak mencurigakan, ekstensi menggunakan nama AVSync System Inc. Sebelum memasang ekstensi, malware terlebih dahulu memeriksa apakah ekstensi dengan ID tersebut sudah ada di komputer.
Jika belum terpasang, atau versi yang tersedia berbeda dengan versi pada server, malware mengunduh ekstensi dalam bentuk arsip ZIP. Masalahnya, ekstensi tersebut bukan sekadar program tambahan biasa. Setelah terpasang, ekstensi dapat memperoleh akses yang luas terhadap aktivitas browser korban.
Melewati Perlindungan Chromium
Untuk memasang ekstensi tersebut, KREMLIN memanfaatkan teknik bypass integritas yang dikenal sebagai Phantom Extension dan GhostChrome-X. Teknik tersebut memanfaatkan perubahan pada file Secure Preferences milik browser berbasis Chromium.
Secara sederhana, malware mengubah konfigurasi tertentu pada browser, mengaktifkan mode pengembang, kemudian memodifikasi objek protection.macs menggunakan metadata yang telah dipalsukan. Tujuannya adalah membuat browser menerima ekstensi berbahaya tersebut seolah-olah telah terdaftar dengan benar.
Teknik ini menjadi salah satu bagian penting dari serangan karena ekstensi browser biasanya memiliki mekanisme perlindungan untuk mencegah pemasangan atau perubahan yang tidak sah. Elastic juga mencatat bahwa pendekatan serupa dilaporkan digunakan oleh aktor APT31 yang terkait dengan China dalam kampanye pada akhir Agustus 2026.
Dalam kampanye tersebut, APT31 disebut menggunakan exploit kit bernama BlueMoon yang memanfaatkan kerentanan zero-day Chrome dan Windows yang kemudian telah ditambal. Targetnya adalah memasang ekstensi pencuri kredensial bernama GemStone.
Tidak Hanya Mencuri Password
Setelah ekstensi KREMLIN berhasil terpasang, ancaman terhadap korban menjadi lebih serius. Malware mulai mengumpulkan data dari berbagai profil browser dan mengirimkannya ke server C2. Salah satu server yang ditemukan peneliti menggunakan alamat luizestrelhashapr[.]online:443. Ekstensi meminta izin luas untuk mengakses tab, cookie, penyimpanan browser, serta API webRequest.
KREMLIN juga membuat ID unik untuk setiap korban. ID tersebut disimpan di browser dan digunakan untuk mengidentifikasi perangkat ketika berkomunikasi dengan server C2. Melalui koneksi WebSocket, operator malware dapat mengirim berbagai perintah ke ekstensi.
KREMLIN dapat mengambil screenshot dari tab aktif, mengumpulkan daftar tab dan domain, serta mengetahui tab mana yang sedang aktif. Malware juga dapat mencuri cookie, sessionStorage, dan localStorage dari halaman yang sedang dibuka.
Data tersebut sangat berharga bagi penyerang karena cookie atau token sesi dalam kondisi tertentu dapat digunakan untuk mempertahankan akses ke akun tanpa harus memasukkan username dan password kembali. Selain itu, KREMLIN dapat mengambil kode HTML lengkap dari halaman yang sedang dibuka, mengunduh HTML yang dikendalikan penyerang, serta memperbarui konfigurasi.
Malware juga memiliki fungsi untuk mengambil hingga 1.000 riwayat browsing dari 15 hari terakhir. Namun, menurut peneliti, kemampuan ini kemungkinan tidak berfungsi karena manifest ekstensi tidak memiliki izin history yang diperlukan.
Menyamarkan Komunikasi sebagai File CSS
KREMLIN memiliki cara lain untuk menyembunyikan aktivitasnya. Selain menggunakan WebSocket, ekstensi secara berkala mengakses endpoint /google_api/ menggunakan permintaan yang dibuat seolah-olah sedang mengambil file CSS.
Setiap nama file CSS memiliki fungsi berbeda. 108766d0.css, misalnya, digunakan untuk mengirim cookie dan data penyimpanan browser. Sementara 41f7b187.css digunakan untuk mengirim informasi mengenai ID tab, domain, serta status tab aktif.
File b83fa72d.css digunakan untuk mengirim riwayat browser yang dikompresi. Kemudian 0f51ad2f.css digunakan untuk mengirim screenshot JPEG beserta URL halaman dan ID korban. Ada pula e4cce14e.css yang digunakan untuk mengirim HTML lengkap halaman web. File 6c0c92f6.css berfungsi mengirim permintaan HTTP yang berhasil dicegat.
Sementara itu, 81d47cb6.css digunakan untuk mengambil konfigurasi target, termasuk daftar domain dan aturan intersepsi HTTP. Adapun a98cb43d.css digunakan untuk mengambil aturan pengalihan menuju URL tertentu. Dengan menyamarkan komunikasi sebagai permintaan file CSS, aktivitas malware dapat terlihat seperti lalu lintas browser biasa. Teknik ini berpotensi membuat aktivitas berbahaya lebih sulit dibedakan dari komunikasi web normal.
Sudah Aktif Sejak Mei 2025
Menurut Elastic, kelompok di balik KREMLIN diperkirakan telah aktif setidaknya sejak Mei 2025. Aktivitas mereka tidak hanya berkaitan dengan ekstensi browser. Dalam sejumlah kampanye sebelumnya, pelaku juga mendistribusikan Trojan yang sudah tersedia secara umum, termasuk Pulsar RAT dan Remcos RAT.
Penggunaan smart contract Ethereum dalam operasi tersebut diperkirakan baru dimulai pada 19 Mei 2026. Secara keseluruhan, Elastic mengaitkan aktivitas kelompok ini dengan tujuh kampanye berbeda sejak 16 Juni 2025. Perubahan teknik tersebut menunjukkan bagaimana operator malware terus mencari cara untuk membuat infrastruktur serangan lebih fleksibel sekaligus sulit dihentikan.
KREMLIN Juga Punya Mekanisme Anti-Sandbox
Selain pemeriksaan perangkat keras dan proses, KREMLIN menggunakan metode lain untuk mendeteksi lingkungan analisis. Malware melakukan apa yang disebut network canary check. Caranya, KREMLIN mencoba mengakses sebuah halaman melalui domain yang sebelumnya belum terdaftar.
Jika malware mendapatkan respons yang valid dari domain tersebut, sistem dianggap mungkin merupakan sandbox yang sengaja dibuat untuk mensimulasikan koneksi internet.
Dalam kondisi tersebut, KREMLIN justru akan membuat dirinya mengalami crash dan menghentikan aktivitas. Elastic kemudian mengambil langkah dengan mendaftarkan domain yang digunakan sebagai network canary tersebut. Hasil pemantauan menunjukkan terdapat 1.515 sistem terinfeksi yang mencoba melakukan koneksi ke domain tersebut. Lebih dari 98 persen sistem yang terdeteksi berdasarkan geolokasi alamat IP berada di Brasil.
Langkah Elastic tersebut membuat mekanisme pertahanan malware untuk sementara terganggu. Meskipun perangkat yang terdeteksi masih dapat memiliki komponen akhir KREMLIN, gangguan terhadap mekanisme anti-analisis memberi tambahan waktu bagi tim keamanan untuk mendeteksi keberadaan malware dan melakukan remediasi.
Kasus KREMLIN menunjukkan bahwa ancaman terhadap pengguna browser kini tidak hanya datang dari file atau aplikasi yang mencuri password secara langsung. Ekstensi berbahaya dapat menjadi pintu masuk untuk mengakses cookie, token sesi, riwayat browsing, isi halaman web, hingga komunikasi yang berlangsung melalui browser.
Penggunaan blockchain juga memperlihatkan perkembangan lain dalam operasi malware. Smart contract tidak hanya digunakan untuk aktivitas legal di ekosistem kripto, tetapi dapat disalahgunakan sebagai bagian dari infrastruktur serangan untuk membuat lokasi C2 dan payload lebih dinamis.
Bagi pengguna, kasus ini menjadi pengingat bahwa browser merupakan salah satu aset penting yang perlu dilindungi. Memasang ekstensi dari sumber yang tidak jelas, menjalankan file JavaScript dari dokumen atau email mencurigakan, serta mengabaikan peringatan keamanan dapat membuka jalan bagi malware untuk mengambil alih data yang tersimpan di browser.
Sementara bagi tim keamanan, aktivitas KREMLIN menunjukkan pentingnya memantau perubahan pada konfigurasi browser, pemasangan ekstensi yang tidak sah, aktivitas DLL sideloading, scheduled task mencurigakan, serta komunikasi keluar yang tidak biasa. Deteksi terhadap indikator-indikator tersebut dapat membantu organisasi menemukan infeksi sebelum data sensitif korban berhasil dicuri.
