Los investigadores de Elastic Security Labs han identificado KREMLIN, un malware activo desde mediados de 2025 que logra instalar extensiones maliciosas en Chrome y Edge sin solicitar permiso al usuario. La amenaza se distribuye mediante archivos JavaScript disfrazados de facturas, comprobantes bancarios o documentos comerciales. Al abrir estos archivos, el malware puede mostrar un falso mensaje de error para desviar la atención, mientras en segundo plano descarga componentes adicionales, verifica que no está siendo analizado y se establece en el sistema.
El mecanismo de instalación es particularmente evasivo: el malware espera a que el navegador se cierre o lo fuerza a hacerlo si permanece inactivo. Posteriormente, copia la extensión maliciosa dentro de los archivos de perfil del navegador y modifica sus preferencias para que Chromium la cargue como si hubiera sido instalada de forma legítima. Una vez instalada, la extensión se hace pasar por AVSync y realiza acciones como la recopilación de cookies, datos de sesión y almacenamiento local, además de registrar lo que el usuario escribe en formularios, incluidas sus contraseñas. También puede capturar capturas de pantalla, obtener el código fuente de las páginas, enumerar pestañas abiertas y redirigir clics.
Para mitigar este riesgo, los expertos recomiendan desconfiar de archivos JavaScript que lleguen como documentos financieros, mantener Windows y el navegador actualizados, utilizar protección antimalware y revisar las extensiones instaladas. Si se detecta una extensión desconocida, debe eliminarse y el equipo debe analizarse. En caso de sospecha de infección, es crucial cambiar las contraseñas desde un dispositivo limpio y revisar las sesiones abiertas.
