Hoe u KREMLIN Banking Trojan verwijdert

Trojan

Ook bekend als: KREMLIN banking-malware

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is KREMLIN Banking Trojan?

KREMLIN Banking Trojan is een meertraps banking-trojan die heimelijk een schadelijke browserextensie toevoegt aan Google Chrome en Microsoft Edge. De extensie bespioneert online banksessies, registreert wat het slachtoffer typt, steelt cookies en opgeslagen wachtwoorden, en kan zelfs veranderen wat het slachtoffer op bankwebsites ziet.

Volgens onderzoek gepubliceerd door Elastic Security Labs is de operatie achter KREMLIN actief sinds ten minste medio 2025 en richt deze zich voornamelijk op mensen in Brazilië. De naam komt van het alias van de malware-auteur - de campagnes hebben geen Russische connectie. De lokmiddelen doen zich voor als Braziliaanse banken en betalingsdiensten, en alles wat aan slachtoffers wordt getoond, is in het Portugees geschreven.

KREMLIN Banking Trojan malwaredetecties op VirusTotal

KREMLIN Banking Trojan overzicht

De infectie begint met een JavaScript-bestand dat vermomd is als een bankafschrift, betalingsbevestiging of rekeningoverzicht. Wanneer het wordt geopend, toont het een valse foutmelding, zodat het slachtoffer aanneemt dat het document simpelweg niet kon worden geladen. Ondertussen controleert het of het op een echte computer draait in plaats van in de testomgeving van een onderzoeker, downloadt het Node.js en gaat het verder naar de volgende fase.

KREMLIN bewaart een deel van zijn configuratie in smart contracts op de Ethereum-blockchain. In plaats van te vertrouwen op een vast serveradres, leest de malware een openbare blockchain-vermelding uit om te weten waar de volgende componenten kunnen worden gedownload. De operators kunnen deze adressen op elk moment bijwerken, wat het lastiger maakt om de campagne stil te leggen. Sommige payloads zijn ook verborgen in gewoon ogende JPEG-afbeeldingen die naar het Internet Archive zijn geüpload.

In de nieuwste versie verbergt KREMLIN zich achter een legitiem, ondertekend SentinelOne-programma (SentinelMemoryScanner.exe) en misbruikt het om zijn eigen kwaadaardige bestand te laden - een techniek die bekendstaat als DLL side-loading. Een geplande taak met de naam MicrosoftNodeRuntimeUpdater start de malware één minuut na elke aanmelding opnieuw.

Hoe de kwaadaardige extensie in de browser terechtkomt

Browserextensies worden normaal gesproken door de gebruiker geïnstalleerd of komen uit een officiële store. KREMLIN slaat beide over door de extensie rechtstreeks naar elk Chrome- en Edge-profiel te kopiëren en het beveiligde instellingenbestand van de browser te bewerken. Om de ingebouwde manipulatiecontroles van Chrome te omzeilen, haalt het de interne versleutelingssleutels van de browser uit het geheugen en gebruikt het deze om zijn wijzigingen er echt uit te laten zien.

De malware wacht tot de browser is gesloten of de gebruiker twee minuten inactief is geweest voordat het dit doet, en sluit de browser zo nodig geforceerd af. De browser laadt de extensie vervolgens alsof de gebruiker deze had goedgekeurd. De versie die door Elastic werd geanalyseerd heet AVSync System Inc V19.14.9, terwijl eerdere builds namen gebruikten als FrameSync Driver System en FrameSync Plugin Project.

De extensie staat nog steeds vermeld op de extensiepagina van de browser, met een eenvoudig generiek pictogram en met de ontwikkelaarsmodus ingeschakeld. Noch de naam, noch de "uitgever" behoort tot een echt product, dus een onbekende vermelding als deze is een sterk teken van infectie.

Wat KREMLIN Banking Trojan steelt

Zodra de extensie is geïnstalleerd, verzamelt KREMLIN de opgeslagen aanmeldgegevens, cookies, automatisch ingevulde gegevens en extensiebestanden uit elk browserprofiel. Het bemachtigt ook de sleutels die nodig zijn om opgeslagen wachtwoorden te ontsleutelen, verpakt alles in een versleuteld archief en uploadt het naar twee servers van de aanvallers. In de praktijk kan elk wachtwoord dat in Chrome of Edge is opgeslagen in handen van de aanvallers belanden.

De extensie blijft vervolgens in contact met haar Command and Control (C2)-server en wacht op instructies. Operators kunnen schermafbeeldingen maken van geopende tabbladen, opsommen welke websites open zijn, cookies en andere gegevens kopiëren die websites in de browser bewaren, de volledige inhoud van een pagina downloaden en proberen recente browsegeschiedenis te verzamelen.

Kaping van banksessies

De gevaarlijkste functies zijn gericht op online bankieren. Op door de aanvallers gekozen websites werkt de extensie als een keylogger, waarbij alles wat in tekstvelden wordt getypt wordt vastgelegd, inclusief gebruikersnamen en wachtwoorden. Het kan ook formulierinzendingen en webverzoeken onderscheppen, zoals betalings- of overschrijvingsgegevens, en kopieën naar de aanvallers sturen.

De extensie kan ook door aanvallers gemaakte inhoud in webpagina's injecteren, en het kan het slachtoffer naar een andere site sturen wanneer deze op een bepaalde knop of link klikt. Hierdoor kunnen criminelen valse formulieren of prompts op een echte bankpagina tonen, of het slachtoffer stilletjes naar een phishingsite leiden.

Een eerdere QR-variant richtte zich op WhatsApp Web en de website van de Braziliaanse bank Sicoob. Op deze sites toonde het een overlay in het Portugees die beweerde dat de sessie op het punt stond te verlopen en het slachtoffer vroeg opnieuw een QR-code te scannen. De code werd door de aanvallers verstrekt en werd hoogstwaarschijnlijk gebruikt om de accounts van het slachtoffer over te nemen.

Aanvullende payloads en schaal

Sommige KREMLIN-campagnes installeerden een Remote Access Trojan (RAT) naast de extensie - eerst PULSAR, en later REMCOS RAT. Deze tools geven aanvallers live controle over de hele computer, wat veel verder gaat dan wat de browserextensie op zichzelf kan doen.

Onderzoekers van Elastic registreerden een domein dat de malware gebruikt om testomgevingen te detecteren, waardoor nieuwe infecties tijdelijk niet verder kwamen dan de eerste fase. Meer dan 1.500 geïnfecteerde systemen namen contact op met dat domein, waarvan 98,75% zich in Brazilië bevond, en het aantal groeide snel - een teken dat de campagne nog maar net was begonnen.

Overzicht van de dreiging:
Naam KREMLIN banking-malware
Type Dreiging Banking Trojan, Information Stealer, Trojan, Wachtwoordstelende virus
Detectienamen Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Volledige Lijst (VirusTotal)
Symptomen Trojans zijn ontworpen om heimelijk de computer van het slachtoffer binnen te dringen en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Kwaadaardige JavaScript-bestanden vermomd als bankdocumenten, LNK-snelkoppelingsbestanden, valse websites voor software-updates, social engineering.
Schade Gestolen wachtwoorden en bankgegevens, gekaapte online banksessies, identiteitsdiefstal, accountkaping, aanvullende infecties, geldverlies.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

KREMLIN Banking Trojan keert de eigen browser van het slachtoffer tegen hem. Het steelt opgeslagen wachtwoorden en cookies, registreert wat op banksites wordt getypt, onderschept transactiegegevens en kan bankpagina's wijzigen of omleiden - terwijl de browser de extensie als legitiem behandelt. Sommige campagnes geven aanvallers ook volledige controle op afstand over de computer. KREMLIN moet onmiddellijk worden verwijderd. Meer voorbeelden van trojans zijn Maverick, Javali en CHAVECLOAK.

Hoe is KREMLIN Banking Trojan mijn computer binnengedrongen?

Zoals gedocumenteerd door Elastic Security Labs, verspreidt KREMLIN zich via JavaScript-bestanden met namen die eruitzien als Braziliaanse bankdocumenten - betalingsbewijzen, rekeningoverzichten, PIX- en TED-overschrijvingsbevestigingen, en in latere golven bedrijfsvergunningen en certificaten. De bestandsnamen verwijzen naar Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander en Mercado Pago.

Andere campagnes gebruikten een valse Adobe Acrobat-plug-in die op een look-alikewebsite werd aangeboden, evenals LNK-snelkoppelingsbestanden die PowerShell-scripts starten. De aanvallers plaatsen ook delen van hun infrastructuur op gekaapte legitieme websites, waarbij ze hun eigen subdomein naast de originele inhoud toevoegen.

Meer in het algemeen bereiken dergelijke dreigingen slachtoffers via phishing-e-mails, berichten met kwaadaardige bijlagen of links, valse downloadpagina's, malvertising en illegale software. Dergelijke bestanden worden doorgaans verzonden als bijlagen of links, en één enkele klik op de verkeerde is genoeg om de infectie te starten.

Hoe voorkomt u de installatie van malware?

Wees voorzichtig met onverwachte e-mails en berichten, vooral die met bonnen, facturen of bankdocumenten. Echte banken sturen documenten niet als JavaScript-bestanden (.js of .jse), dus open er nooit een. Download software en updates alleen van officiële websites en app stores, en vermijd cracks en illegale programma's.

Houd Windows en uw applicaties up-to-date, en controleer van tijd tot tijd de extensiepagina van uw browser en verwijder alles wat u niet herkent. Gebruik betrouwbare beveiligingssoftware en voer regelmatig scans uit. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te elimineren.

Kwaadaardige KREMLIN Banking Trojan-extensie (AVSync System Inc V19.14.9) geïnstalleerd in Chrome (bron: elastic.co):

Kwaadaardige KREMLIN Banking Trojan AVSync System Inc V19.14.9-extensie (bron elastic-co)

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we aan om Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat draait in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, ga dan verder met deze stappen:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch opstarten, evenals locaties in het register en het bestandssysteem:

Weergave van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstarten van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 opstart in de "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 op in de veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, en selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer start nu opnieuw op in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc start opnieuw op in het scherm Opstartinstellingen. Druk op F5 om op te starten in de veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 opstart in de "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-knop op uw toetsenbord. Dit start uw besturingssysteem opnieuw op in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in de veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 opstart in de "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Resultaten van de Autoruns-applicatie vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt weergegeven en zoek het malwarebestand dat u wilt elimineren.

U moet het volledige pad en de naam ervan noteren. Houd er rekening mee dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het erg belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer zoeken naar de malwarenaam. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Houd er rekening mee dat handmatige verwijdering van dreigingen geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de verwijdering van malware dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan te proberen malware later te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met KREMLIN Banking Trojan-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren zou KREMLIN verwijderen, maar het verwijdert ook elk bestand op de schijf. Probeer eerst een betrouwbare beveiligingstool zoals Combo Cleaner. Wijzig na het opschonen uw bank- en e-mailwachtwoorden vanaf een apparaat waarvan u weet dat het schoon is.

Wat zijn de grootste problemen die KREMLIN Banking Trojan-malware kan veroorzaken?

KREMLIN kan opgeslagen wachtwoorden en cookies stelen, aanmeldingen die op banksites worden getypt registreren, transactiegegevens onderscheppen en valse inhoud op echte bankpagina's tonen. Dit kan leiden tot leeggehaalde bankrekeningen, gekaapte online accounts en identiteitsdiefstal. Sommige campagnes installeren ook een RAT die aanvallers volledige controle over de computer geeft.

Wat is het doel van KREMLIN Banking Trojan-malware?

Het doel van KREMLIN is het kapen van online banksessies. Dit doet het via een verborgen browserextensie die aanmeldgegevens en cookies steelt, toetsaanslagen registreert en bankwebsites manipuleert, voornamelijk gericht op klanten van Braziliaanse banken en betaaldiensten.

Hoe is KREMLIN Banking Trojan-malware mijn computer binnengedrongen?

KREMLIN wordt verspreid via JavaScript-bestanden die vermomd zijn als Braziliaanse bankbonnen, rekeningoverzichten en overschrijvingsbevestigingen. Het openen van een dergelijk bestand start de infectie. Andere campagnes gebruikten een valse Adobe Acrobat-plug-in en LNK-snelkoppelingsbestanden die PowerShell-scripts uitvoeren.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen. KREMLIN plaatst componenten op verschillende locaties (een geplande taak, programmabestanden en browserprofielen), dus een volledige systeemscan wordt aanbevolen om er zeker van te zijn dat er niets achterblijft.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren