În ciuda numelui sugestiv, malware-ul KREMLIN provine de fapt din Brazilia, reprezentând „opera” unei grupări infracționale implicată în fraude bancare.
Activă cel puțin de la jumătatea anului 2025, această campanie malware apelează la false documente financiare (ex. facturi) pentru infectarea PC-urilor care ar putea fi utilizate de angajații companiilor (ex. contabili) cu acces la conturi bancare. Odată infiltrat,, malware-ul ocolește mecanismele de protecție ale browserului web (ex. Chrome sau Edge) pentru a instala extensii rău intenționate fără știrea utilizatorului. Ulterior, acele extensii sunt folosite pentru a înregistra sesiunile de navigare web, interceptând fișiere cookie, istoricul de navigare, parolele tastate și toate apăsările de taste, trimise împreună cu capturi de ecran direct către gruparea de hackeri. Dacă situația descoperită pare profitabilă, atunci „cazul” respectiv este preluat pentru ademenirea victimei într-un atac informatic țintit. Alternativ, victima care încearcă să acceseze site-urile instituțiilor bancare poate fi redirecționată către un site clonat, în vederea interceptării datelor de login.
Cercetătorii de la Elastic Security Labs au descoperit că extensiile rău intenționate sunt capabile să ocolească mecanismele de integritate ale broserelor web bazate pe motorul Chromium, încărcându-se în browsere ca și cum ar fi extensii legitime instalate de utilizatori. Aparent, procesul de infectare este declanșat după ce utilizatorul deschide un fișier JavaScript deghizat în chitanță bancară, factură, înregistrare de plată sau document comercial. După ce păcălețte verificările sandbox, fișierul declanșează o eroare falsă în timp ce descarcă simultan Node.js și, astfel, stabilește persistența printr-o sarcină programată. De asemenea, preia adresa de unde este descărcat fișierul infectat procesând un smart contract creat pentru rețeaua Ethereum de tranzacționare în criptomonede.
Atacurile bazate pe malware-ul KREMLIN au impersonat deja identitatea a cel puțin 12 instituții bancare, însă atacurile s-au limitat mai degrabă asupra unor ținte din America de Sud. Chiar și așa, software-ul conceput pentru a ataca browsere web bazate pe motorul Chromium poate fi îndreptat și asupra altor ținte, atât timp cât vulnerabilitățile respective rămân descoperite și adresabile.
Între timp, cercetătorii de la Elastic Security Labs au reușit să perturbe campania KREMLIN actuală prin înregistrarea legitimă a unui domeniu pe care malware-ul l-a folosit ca o barieră anti-sandbox, blocând în mod temporar mecanismul de propagare.

