Come sbarazzarsi del KREMLIN Banking Trojan

Trojan

Conosciuto anche come: KREMLIN banking malware

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è KREMLIN Banking Trojan?

KREMLIN Banking Trojan è un trojan bancario multistadio che aggiunge segretamente un'estensione del browser dannosa a Google Chrome e Microsoft Edge. L'estensione spia le sessioni di online banking, registra ciò che la vittima digita, ruba cookie e password salvate e può persino modificare ciò che la vittima vede sui siti web bancari.

Secondo una ricerca pubblicata da Elastic Security Labs, l'operazione dietro KREMLIN è attiva almeno dalla metà del 2025 e prende di mira principalmente le persone in Brasile. Il nome deriva dallo pseudonimo dell'autore del malware - le campagne non hanno alcun collegamento con la Russia. Le esche impersonano banche e servizi di pagamento brasiliani e tutto ciò che viene mostrato alle vittime è scritto in portoghese.

Rilevamenti del malware KREMLIN Banking Trojan su VirusTotal

Panoramica di KREMLIN Banking Trojan

L'infezione inizia con un file JavaScript camuffato da ricevuta bancaria, conferma di pagamento o estratto conto. Quando viene aperto, mostra un falso messaggio di errore, così la vittima presume che il documento semplicemente non sia riuscito a caricarsi. Nel frattempo, verifica di essere in esecuzione su un computer reale anziché su un ambiente di test di un ricercatore, scarica Node.js e passa alla fase successiva.

KREMLIN conserva parte della sua configurazione in smart contract sulla blockchain di Ethereum. Anziché fare affidamento su un indirizzo server fisso, il malware legge una voce pubblica della blockchain per sapere da dove scaricare i suoi componenti successivi. Gli operatori possono aggiornare questi indirizzi in qualsiasi momento, il che rende più difficile smantellare la campagna. Alcuni payload sono anche nascosti all'interno di immagini JPEG dall'aspetto comune caricate su Internet Archive.

Nella sua versione più recente, KREMLIN si nasconde dietro un programma SentinelOne legittimo e firmato (SentinelMemoryScanner.exe) e ne abusa per caricare il proprio file dannoso - una tecnica nota come DLL side-loading. Un'attività pianificata denominata MicrosoftNodeRuntimeUpdater riavvia il malware un minuto dopo ogni accesso.

Come l'estensione dannosa entra nel browser

Le estensioni del browser vengono normalmente installate dall'utente o provengono da uno store ufficiale. KREMLIN salta entrambi copiando l'estensione direttamente in ogni profilo di Chrome ed Edge e modificando il file delle impostazioni protette del browser. Per aggirare i controlli antimanomissione integrati di Chrome, estrae dalla memoria le chiavi di crittografia interne del browser e le usa per far apparire autentiche le proprie modifiche.

Il malware attende che il browser sia chiuso o che l'utente sia rimasto inattivo per due minuti prima di fare questo, e forza la chiusura del browser se necessario. Il browser carica quindi l'estensione come se l'utente l'avesse approvata. La versione analizzata da Elastic si chiama AVSync System Inc V19.14.9, mentre le build precedenti utilizzavano nomi come FrameSync Driver System e FrameSync Plugin Project.

L'estensione è ancora elencata nella pagina delle estensioni del browser, con un'icona generica e semplice e con la modalità sviluppatore attivata. Né il nome né l'«editore» appartengono ad alcun prodotto reale, quindi una voce sconosciuta come questa è un forte segnale di infezione.

Cosa ruba KREMLIN Banking Trojan

Una volta che l'estensione è al suo posto, KREMLIN raccoglie i login salvati, i cookie, i dati di compilazione automatica e i file delle estensioni da ciascun profilo del browser. Recupera inoltre le chiavi necessarie per decrittografare le password salvate, comprime tutto in un archivio crittografato e lo carica su due server degli aggressori. In pratica, ogni password memorizzata in Chrome o Edge può finire nelle mani degli aggressori.

L'estensione rimane quindi in contatto con il suo server Command and Control (C2) e attende istruzioni. Gli operatori possono acquisire schermate delle schede aperte, elencare quali siti web sono aperti, copiare cookie e altri dati che i siti web conservano nel browser, scaricare l'intero contenuto di una pagina e tentare di raccogliere la cronologia di navigazione recente.

Dirottamento delle sessioni bancarie

Le funzionalità più pericolose sono rivolte all'online banking. Sui siti web scelti dagli aggressori, l'estensione funziona come un keylogger, catturando tutto ciò che viene digitato nei campi di testo, inclusi nomi utente e password. Può anche intercettare l'invio di moduli e le richieste web, come i dettagli di pagamento o trasferimento, e inviarne copie agli aggressori.

L'estensione può inoltre iniettare contenuti creati dagli aggressori nelle pagine web e può indirizzare la vittima a un altro sito quando fa clic su un particolare pulsante o link. Questo consente ai criminali di mostrare falsi moduli o richieste su una pagina bancaria autentica, oppure di dirottare silenziosamente la vittima verso un sito di phishing.

Una precedente variante a tema QR prendeva di mira WhatsApp Web e il sito web della banca brasiliana Sicoob. Su questi siti, mostrava un overlay in portoghese che sosteneva che la sessione stesse per scadere e chiedeva alla vittima di scansionare nuovamente un codice QR. Il codice era fornito dagli aggressori ed era molto probabilmente utilizzato per impossessarsi degli account della vittima.

Payload aggiuntivi e portata

Alcune campagne di KREMLIN installavano un Remote Access Trojan (RAT) insieme all'estensione - prima PULSAR e successivamente REMCOS RAT. Questi strumenti danno agli aggressori il controllo in tempo reale sull'intero computer, andando ben oltre ciò che l'estensione del browser può fare da sola.

I ricercatori di Elastic hanno registrato un dominio che il malware utilizza per rilevare gli ambienti di test, cosa che ha temporaneamente impedito che le nuove infezioni progredissero oltre la prima fase. Più di 1.500 sistemi infetti hanno contattato quel dominio, il 98,75% dei quali situati in Brasile, e il numero cresceva rapidamente - un segno che la campagna era appena iniziata.

Riepilogo della minaccia:
Nome KREMLIN banking malware
Tipo di Minaccia Banking Trojan, Information Stealer, Trojan, Virus che ruba password
Nomi di Rilevamento Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Full List (VirusTotal)
Sintomi I trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi di Distribuzione File JavaScript dannosi camuffati da documenti bancari, file di collegamento LNK, siti web di falsi aggiornamenti software, ingegneria sociale.
Danni Password e informazioni bancarie rubate, sessioni di online banking dirottate, furto di identità, dirottamento degli account, infezioni aggiuntive, perdita di denaro.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

KREMLIN Banking Trojan rivolge il browser della vittima contro di lei. Ruba password e cookie salvati, registra ciò che viene digitato sui siti bancari, intercetta i dati delle transazioni e può alterare o reindirizzare le pagine bancarie - il tutto mentre il browser tratta l'estensione come legittima. Alcune campagne danno inoltre agli aggressori il pieno controllo remoto del computer. KREMLIN dovrebbe essere rimosso immediatamente. Altri esempi di trojan sono Maverick, Javali e CHAVECLOAK.

Come ha fatto KREMLIN Banking Trojan a infiltrarsi nel mio computer?

Come documentato da Elastic Security Labs, KREMLIN si diffonde tramite file JavaScript nominati per sembrare documentazione bancaria brasiliana - ricevute di pagamento, estratti conto, conferme di trasferimento PIX e TED e, in ondate successive, permessi e certificati aziendali. I nomi dei file fanno riferimento a Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander e Mercado Pago.

Altre campagne hanno utilizzato un falso plugin di Adobe Acrobat offerto su un sito web imitativo, oltre a file di collegamento LNK che avviano script PowerShell. Gli aggressori collocano inoltre parti della loro infrastruttura su siti web legittimi dirottati, aggiungendo il proprio sottodominio accanto al contenuto originale.

Più in generale, le minacce di questo tipo raggiungono le vittime tramite email di phishing, messaggi con allegati o link dannosi, false pagine di download, malvertising e software piratato. File come questi vengono in genere inviati come allegati o link, e un solo clic su quello sbagliato è sufficiente per avviare l'infezione.

Come evitare l'installazione di malware?

Prestate attenzione alle email e ai messaggi inaspettati, in particolare a quelli che contengono ricevute, fatture o documenti bancari. Le banche reali non inviano documenti come file JavaScript (.js o .jse), quindi non aprite mai un file di questo tipo. Scaricate software e aggiornamenti solo da siti web ufficiali e app store, ed evitate crack e programmi piratati.

Mantenete aggiornati Windows e le vostre applicazioni, e controllate di tanto in tanto la pagina delle estensioni del browser, rimuovendo tutto ciò che non riconoscete. Utilizzate software di sicurezza affidabile ed eseguite scansioni regolari. Se ritenete che il vostro computer sia già infetto, vi consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Estensione dannosa di KREMLIN Banking Trojan (AVSync System Inc V19.14.9) installata in Chrome (fonte: elastic.co):

Estensione dannosa AVSync System Inc V19.14.9 di KREMLIN Banking Trojan (fonte elastic-co)

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desiderate rimuovere il malware manualmente, il primo passaggio è identificare il nome del malware che state cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nella Gestione attività

Se avete controllato l'elenco dei programmi in esecuzione sul vostro computer, per esempio utilizzando la gestione attività, e avete individuato un programma dall'aspetto sospetto, dovreste continuare con questi passaggi:

rimozione manuale del malware passaggio 1Scaricate un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passaggio 2Riavviate il computer in Modalità provvisoria:

Utenti di Windows XP e Windows 7: Avviate il computer in Modalità provvisoria. Fate clic su Start, fate clic su Arresta, fate clic su Riavvia, fate clic su OK. Durante il processo di avvio del computer, premete più volte il tasto F8 sulla tastiera fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezionate Modalità provvisoria con rete dall'elenco.

Eseguire Windows 7 o Windows XP in Modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviate Windows 8 in Modalità provvisoria con rete - Andate alla schermata Start di Windows 8, digitate Avanzate, nei risultati della ricerca selezionate Impostazioni. Fate clic su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» aperta, selezionate Avvio avanzato.

Fate clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fate clic sul pulsante «Risoluzione dei problemi», quindi fate clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fate clic su «Impostazioni di avvio».

Fate clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premete F5 per avviare in Modalità provvisoria con rete.

Eseguire Windows 8 in Modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Fate clic sul logo di Windows e selezionate l'icona di accensione. Nel menu aperto fate clic su «Riavvia» mentre tenete premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fate clic su «Risoluzione dei problemi», quindi selezionate «Opzioni avanzate».

Nel menu delle opzioni avanzate selezionate «Impostazioni di avvio» e fate clic sul pulsante «Riavvia». Nella finestra successiva dovreste fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il vostro sistema operativo in modalità provvisoria con rete.

Eseguire Windows 10 in Modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passaggio 3Estraete l'archivio scaricato ed eseguite il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passaggio 4Nell'applicazione Autoruns, fate clic su «Options» in alto e deselezionate le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fate clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passaggio 5Controllate l'elenco fornito dall'applicazione Autoruns e individuate il file malware che desiderate eliminare.

Dovreste annotarne il percorso completo e il nome. Notate che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desiderate rimuovere, fate clic con il tasto destro del mouse sul suo nome e scegliete «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovreste cercare il nome del malware sul vostro computer. Assicuratevi di abilitare file e cartelle nascosti prima di procedere. Se trovate il nome del file del malware, assicuratevi di rimuoverlo.

Cercare il malware ed eliminarlo

Riavviate il computer in modalità normale. Seguire questi passaggi dovrebbe rimuovere qualsiasi malware dal vostro computer. Notate che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possedete queste competenze, lasciate la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione piuttosto che provare a rimuovere il malware in seguito. Per mantenere sicuro il vostro computer, installate gli ultimi aggiornamenti del sistema operativo e utilizzate un software antivirus. Per essere certi che il vostro computer sia libero da infezioni malware, vi consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.

Domande Frequenti (FAQ)

Il mio computer è infettato dal malware KREMLIN Banking Trojan, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione rimuoverebbe KREMLIN, ma eliminerebbe anche ogni file sull'unità. Provate prima uno strumento di sicurezza affidabile come Combo Cleaner. Dopo la pulizia, cambiate le password bancarie e dell'email da un dispositivo che sapete essere pulito.

Quali sono i problemi più gravi che il malware KREMLIN Banking Trojan può causare?

KREMLIN può rubare password e cookie salvati, registrare i login digitati sui siti bancari, intercettare i dettagli delle transazioni e mostrare contenuti falsi su pagine bancarie autentiche. Questo può portare a conti bancari prosciugati, account online dirottati e furto di identità. Alcune campagne installano inoltre un RAT che dà agli aggressori il pieno controllo del computer.

Qual è lo scopo del malware KREMLIN Banking Trojan?

Lo scopo di KREMLIN è dirottare le sessioni di online banking. Lo fa attraverso un'estensione del browser nascosta che ruba credenziali e cookie, registra i tasti premuti e manipola i siti web bancari, prendendo di mira principalmente i clienti di banche e servizi di pagamento brasiliani.

Come ha fatto il malware KREMLIN Banking Trojan a infiltrarsi nel mio computer?

KREMLIN si diffonde tramite file JavaScript camuffati da ricevute, estratti conto e conferme di trasferimento di banche brasiliane. L'apertura di un file di questo tipo avvia l'infezione. Altre campagne hanno utilizzato un falso plugin di Adobe Acrobat e file di collegamento LNK che eseguono script PowerShell.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware conosciuti. KREMLIN colloca componenti in diverse posizioni (un'attività pianificata, file di programma e profili del browser), quindi si consiglia una scansione completa del sistema per assicurarsi che non rimanga nulla.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione