脅威動向  2026-09-16(水)配信

KREMLINバンキングマルウェア、ブラウザを狙う手口

KREMLINは、マルチステージのローダーや悪用バイナリ、ブラウザ拡張機能を組み合わせて認証情報やセッショントークンを窃取するバンキングマルウェアです。Ethereumスマートコントラクトを中継点として利用し、C2サーバーのエンドポイントを動的に切り替えることで通信の遮断を回避する特徴を持っています。
主要なTTP
金融機関や請求書を装ったドキュメント形式のファイルを介したマルウェアの初期実行
Ethereumスマートコントラクトをデッドドロップリゾルバーとして悪用したC2エンドポイントの動的取得
仮想環境やサンドボックスの検知による実行回避(CPUコア数やメモリ容量、プロセス名のスキャン)
スケジュールタスクの作成による永続化の確立
正規のセキュリティバイナリを利用したDLLサイドローディングによる署名なしペイロードの実行
クロム系ブラウザのSecure Preferencesの改ざんやHMAC・ハッシュの再生成による、整合性機構のバイナリ回避と不正拡張機能の強制インストール
WebSocketおよび偽装されたCSSファイルフェッチリクエストを介したブラウザデータ(Cookie、ストレージ、タブ情報、スクリーンショット、HTMLソース)の窃取・C2送信
対象となる組織・利用者
Google ChromeやMicrosoft EdgeなどのChromiumベースブラウザを業務端末で利用している企業、およびエンドポイントの振る舞い監視や拡張機能の管理を行っている情シス・SOC部門。
推奨される防御アクション
ブラウザ拡張機能のインストールポリシーを厳格化し、組織で許可されていない拡張機能の導入をブロックする
エンドポイントセキュリティ(EDR)を活用し、未知のDLLサイドローディングや不審なスケジュールタスクの作成を監視・検知する
ブラウザのSecure Preferencesファイルや関連設定に対する不正な改ざんの有無を定期的に点検する
従業員に対し、偽装されたメールやドキュメントを開かないようフィッシング訓練や注意喚起を実施する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →