概述
資安公司 Elastic 近日披露,一款代號 Kremlin 的金融木馬正針對巴西的銀行與金融機構發動攻擊。駭客藉由瀏覽器惡意延伸套件(Extension)繞過 Chrome 與 Edge 的防護機制,竊取使用者憑證、Session 權杖以及其他敏感資料。自 2023 年 5 月起,已觀測到 7 波 相關攻擊活動。
攻擊手法與技術細節
-
釣魚入口:攻擊者以偽裝成銀行文件、發票或公司文件的 JavaScript 檔案,引誘受害者點開。
-
多階段載入:惡意程式載入器先檢測是否在沙箱環境,若通過則下載 Node.js 執行後續工具。
-
持續性機制:透過 Windows 排程工作讓惡意程式保持執行,並從以太坊智慧合約取得 C2(指揮與控制)端點與其他模組位置。
-
瀏覽器植入:Kremlin 直接將惡意套件複製至瀏覽器使用者設定檔(profile)資料夾,竄改 Secure Preferences 檔案,重新產生加密雜湊值以通過完整性檢查。為取得 App‑Bound 加密金鑰,甚至會以偵錯模式啟動瀏覽器,從記憶體擷取金鑰。
-
偽裝與功能:惡意套件偽裝成合法軟體 AVSync,透過 WebSocket 接收指令,能抓取分頁清單、Cookie、瀏覽記錄、頁面原始碼與螢幕截圖,亦可注入 HTML、攔截 HTTP 請求、重新導向網頁,並記錄使用者輸入的欄位內容。
受害範圍與影響
目前已確認的受害者主要是巴西本地的銀行客戶與金融機構內部人員。被竊取的憑證與 Session 權杖若被惡意使用,可能導致資金盜刷、帳號被盜、甚至進一步的企業資訊洩漏。由於攻擊直接在瀏覽器層面植入惡意套件,傳統的防毒軟體與瀏覽器安全警示往往無法即時偵測,提升了攻擊成功率與隱蔽性。
防禦建議與未來走向
- 加強釣魚防護:企業應推動員工辨識偽造文件與可疑 JavaScript 檔案的教育訓練。
- 瀏覽器安全設定:限制未授權的擴充套件安裝,啟用嚴格的擴充套件審核機制,並定期檢查 Secure Preferences 是否被異常修改。
- 多因素驗證(MFA):即使憑證被盜,若未通過二次驗證亦可降低資金被盜的風險。
- 行為監控:部署能偵測異常 WebSocket 流量與不尋常的瀏覽器行為的端點偵測系統(EDR)。
隨著駭客利用區塊鏈智慧合約管理 C2 基礎建設,未來類似的金融木馬可能會更具彈性與分散性。金融機構與使用者必須同步提升技術防禦與資安意識,才能在這場「瀏覽器層面的資安戰爭」中佔得先機。
