Tendvane

← Tutti gli articoli

Security17 settembre 2026

Un malware ha capito come aggiungere un'estensione del browser che non avete mai approvato

Aprite Chrome, digitate chrome://extensions nella barra degli indirizzi e guardate l'elenco. Tutto quello che c'è dovrebbe essere qualcosa che avete scelto voi. Un gruppo di criminali informatici brasiliani ha passato quindici mesi a capire come smontare questa certezza.

Elastic Security Labs ha pubblicato questa settimana le sue conclusioni su un kit che il suo stesso autore ha battezzato KREMLIN, un nome dietro cui non c'è nulla di russo: i commenti nel codice sono in portoghese, le esche imitano dodici banche brasiliane e le transazioni in criptovaluta degli operatori si concentrano intorno all'orario di ufficio di San Paolo. È la tecnica al centro della storia a meritare attenzione altrove. Chrome ed Edge conservano un file che registra quali estensioni avete approvato, firmato perché non possa essere modificato alle vostre spalle. Questo malware estrae dalla memoria le chiavi di cifratura del browser, copia la propria estensione nella cartella del vostro profilo, attiva la modalità sviluppatore e poi rigenera da solo quelle firme. Il browser si avvia, trova le carte in regola e carica qualcosa che non avete mai visto.

Si chiama AVSync e si legge come una lista dei desideri: cookie e token di sessione, tasti premuti nei moduli comprese le password, schermate, cronologia di navigazione, schede aperte, più la capacità di iniettare contenuti propri nelle pagine che visitate. I token di sessione pesano di più, perché uno rubato fa entrare qualcuno nel vostro account senza bisogno né della password né del codice che arriva sul telefono. Elastic ha contato 1.515 macchine infette, il 98 per cento in Brasile, distribuite su sette campagne da maggio 2025.

La porta d'ingresso è banale e del tutto evitabile: un file JavaScript che arriva come ricevuta bancaria, fattura, documento aziendale, e su cui qualcuno deve fare doppio clic. Nulla che sia davvero una ricevuta vi chiede di eseguire un file .js, e Windows vi dice il tipo reale del file se attivate le estensioni dei nomi nel menu Visualizza di Esplora file. Il controllo di sicurezza di Tendvane passa in rassegna ciò che si è installato sul PC e ciò che è stato impostato per partire con Windows, che è esattamente dove si annida il resto di questo kit.

Fonti

Scarica Tendvane