Um programa malicioso descobriu como acrescentar uma extensão do navegador que nunca aprovou
Abra o Chrome, escreva chrome://extensions na barra de endereços e olhe para a lista. Tudo o que lá está deveria ser algo que escolheu. Um grupo criminoso brasileiro passou quinze meses a descobrir como quebrar esse pressuposto.
A Elastic Security Labs publicou esta semana as suas conclusões sobre um conjunto de ferramentas que o próprio autor baptizou de KREMLIN, um nome sem nada de russo por trás: os comentários do código estão em português, os iscos imitam doze bancos brasileiros e as transacções em criptomoeda dos operadores concentram-se no horário de expediente de Sao Paulo. O que merece atenção fora do Brasil é a técnica no centro de tudo. O Chrome e o Edge guardam um ficheiro com o registo das extensões que aprovou, assinado para que não possa ser alterado nas suas costas. Este programa retira da memória as chaves de cifra do próprio navegador, copia a sua extensão para a pasta do seu perfil, liga o modo de programador e depois regenera ele mesmo essas assinaturas. O navegador arranca, encontra os papéis em ordem e carrega algo que nunca viu.
Chama-se AVSync e lê-se como uma lista de desejos: cookies e chaves de sessão, teclas premidas em formulários incluindo palavras-passe, capturas de ecrã, histórico de navegação, separadores abertos e a capacidade de injectar conteúdo próprio nas páginas que visita. As chaves de sessão são o que mais pesa, porque uma roubada faz entrar alguém na sua conta sem nunca precisar da palavra-passe nem do código que chega ao telemóvel. A Elastic contou 1515 máquinas infectadas, 98 por cento delas no Brasil, em sete campanhas desde Maio de 2025.
A porta de entrada é banal e perfeitamente evitável: um ficheiro JavaScript que chega como recibo bancário, factura ou documento de empresa, e no qual alguém tem de fazer duplo clique. Nada que seja mesmo um recibo lhe pede para executar um ficheiro .js, e o Windows diz-lhe o tipo verdadeiro do ficheiro se activar as extensões de nome no menu Ver do Explorador de Ficheiros. A verificação de segurança do Tendvane percorre o que se instalou no seu PC e o que ficou configurado para arrancar com o Windows, que é precisamente onde se aloja o resto deste conjunto.