SecBoard
Zurück zur Übersicht
Niedrig19 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Mitarbeiter sollten im Umgang mit unerwarteten Dateianhängen, insbesondere JavaScript-Dateien, die als Bankdokumente getarnt sind, geschult werden.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Belegte Wirkungstaktik: collection+8
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Malware bypasses browser checks to force install Chrome, Edge extensions

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine seit Mitte 2025 aktive Banking-Malware namens KREMLIN installiert bösartige Chrome- und Edge-Erweiterungen, die Anmeldeinformationen und sensible Daten stehlen. Betroffen sind Nutzer, die eine als Bankdokument getarnte JavaScript-Datei öffnen. Die Malware umgeht Browser-Sicherheitsprüfungen, indem sie sich als vom Nutzer genehmigte Erweiterung ausgibt. Nutzer sollten wachsam sein bei unerwarteten Dateianhängen und die Installation unbekannter Browser-Erweiterungen vermeiden.

SecBoard-Einordnung

Diese Malware kann Anmeldeinformationen und sensible Daten stehlen, indem sie Browser-Sicherheitsprüfungen umgeht. Dies stellt ein erhebliches Risiko für die Datensicherheit und die Integrität von Benutzerkonten dar, insbesondere im Finanzbereich.

Realistisch schlimmster Fall: Umfassender Diebstahl von Anmeldeinformationen und sensiblen Daten, der zu finanziellen Verlusten, Identitätsdiebstahl und weitreichenden Kompromittierungen von Benutzerkonten führen kann.

Empfehlung: Mitarbeiter sollten im Umgang mit unerwarteten Dateianhängen, insbesondere JavaScript-Dateien, die als Bankdokumente getarnt sind, geschult werden. Die Installation unbekannter Browser-Erweiterungen ist zu vermeiden und bestehende Erweiterungen regelmäßig zu überprüfen.

Betroffen

Nutzer von Chrome- und Edge-Browsern, die eine als Bankdokument getarnte JavaScript-Datei öffnen. Insbesondere Organisationen im Finanzsektor sind einem erhöhten Risiko ausgesetzt.

Prüfen

3
  • Überprüfen Sie die installierten Browser-Erweiterungen auf allen Endpunkten auf unbekannte oder verdächtige Einträge.
  • Implementieren und überprüfen Sie E-Mail-Filterregeln, um JavaScript-Dateien oder verdächtige Anhänge zu blockieren oder zu kennzeichnen.
1 weitere
  • Überwachen Sie Netzwerkverkehr auf ungewöhnliche Verbindungen oder Datenexfiltration, die von Browser-Erweiterungen ausgehen könnten.

Offene Punkte

3
anzeigen
  • Spezifische CVEs oder Schwachstellen, die von KREMLIN ausgenutzt werden, sind nicht angegeben.
  • Die genauen Mechanismen, wie die Malware Browser-Sicherheitsprüfungen umgeht, sind nicht detailliert beschrieben.
  • Die geografische Verbreitung der Angriffe ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(10)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059.007Command and Scripting Interpreter: JavaScriptzugeordnetabgeleitet

eine als Bankdokument getarnte JavaScript-Datei öffnen.

T1005Data from Local Systemzugeordnet

sensible Daten stehlen.

T1176Browser Extensionszugeordnet

installiert bösartige Chrome- und Edge-Erweiterungen

T1555.001Credentials from Password Stores: Credentials from Password Storeszugeordnet

die Anmeldeinformationen und sensible Daten stehlen.

T1566Phishingzugeordnet

Nutzer, die eine als Bankdokument getarnte JavaScript-Datei öffnen.

T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1213.006Data from Information Repositories: Databasesabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

2

Zustellung

0

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Branchenlage

ATT&CK-Heatmap

Themen
Security