Mitarbeiter sollten im Umgang mit unerwarteten Dateianhängen, insbesondere JavaScript-Dateien, die als Bankdokumente getarnt sind, geschult werden.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Belegte Wirkungstaktik: collection+8
- Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
- Betrifft KRITIS-nahe Branche: finanzen+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Malware bypasses browser checks to force install Chrome, Edge extensions
Eine seit Mitte 2025 aktive Banking-Malware namens KREMLIN installiert bösartige Chrome- und Edge-Erweiterungen, die Anmeldeinformationen und sensible Daten stehlen. Betroffen sind Nutzer, die eine als Bankdokument getarnte JavaScript-Datei öffnen. Die Malware umgeht Browser-Sicherheitsprüfungen, indem sie sich als vom Nutzer genehmigte Erweiterung ausgibt. Nutzer sollten wachsam sein bei unerwarteten Dateianhängen und die Installation unbekannter Browser-Erweiterungen vermeiden.
SecBoard-Einordnung
Diese Malware kann Anmeldeinformationen und sensible Daten stehlen, indem sie Browser-Sicherheitsprüfungen umgeht. Dies stellt ein erhebliches Risiko für die Datensicherheit und die Integrität von Benutzerkonten dar, insbesondere im Finanzbereich.
Realistisch schlimmster Fall: Umfassender Diebstahl von Anmeldeinformationen und sensiblen Daten, der zu finanziellen Verlusten, Identitätsdiebstahl und weitreichenden Kompromittierungen von Benutzerkonten führen kann.
Empfehlung: Mitarbeiter sollten im Umgang mit unerwarteten Dateianhängen, insbesondere JavaScript-Dateien, die als Bankdokumente getarnt sind, geschult werden. Die Installation unbekannter Browser-Erweiterungen ist zu vermeiden und bestehende Erweiterungen regelmäßig zu überprüfen.
Betroffen
Nutzer von Chrome- und Edge-Browsern, die eine als Bankdokument getarnte JavaScript-Datei öffnen. Insbesondere Organisationen im Finanzsektor sind einem erhöhten Risiko ausgesetzt.
Prüfen
3- ▸Überprüfen Sie die installierten Browser-Erweiterungen auf allen Endpunkten auf unbekannte oder verdächtige Einträge.
- ▸Implementieren und überprüfen Sie E-Mail-Filterregeln, um JavaScript-Dateien oder verdächtige Anhänge zu blockieren oder zu kennzeichnen.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Netzwerkverkehr auf ungewöhnliche Verbindungen oder Datenexfiltration, die von Browser-Erweiterungen ausgehen könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVEs oder Schwachstellen, die von KREMLIN ausgenutzt werden, sind nicht angegeben.
- ▸Die genauen Mechanismen, wie die Malware Browser-Sicherheitsprüfungen umgeht, sind nicht detailliert beschrieben.
- ▸Die geografische Verbreitung der Angriffe ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(10)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„eine als Bankdokument getarnte JavaScript-Datei öffnen.“
„sensible Daten stehlen.“
„installiert bösartige Chrome- und Edge-Erweiterungen“
„die Anmeldeinformationen und sensible Daten stehlen.“
„Nutzer, die eine als Bankdokument getarnte JavaScript-Datei öffnen.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
2
Zustellung
0
Ausnutzung
2
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Branchenlage
ATT&CK-Heatmap