× הורדה
בחדרי חרדים
האפליקציה
ה' תשרי התשפ"ז
16.09.2026
איום בדפדפן

הנוזקה שמתחבאת בכרום ועלולה לגנוב לכם את פרטי בנק

חוקרי אבטחה חשפו נוזקה שמצליחה להשתיל תוסף זדוני בתוך Chrome ו-Edge, ללא אישור המשתמש. לאחר ההתקנה היא מסוגלת לגנוב סיסמאות, עוגיות התחברות ומידע רגיש נוסף

הנוזקה שמתחבאת בכרום ועלולה לגנוב לכם את פרטי בנק
google צילום: unsplash

חוקרי Elastic Security Labs חשפו קמפיין נוזקה מתוחכם שמכוון בעיקר ללקוחות בנקים ומצליח להשתלט על דפדפני Chrome ו Edge כדי לגנוב מידע רגיש.

הנוזקה, שקיבלה את השם KREMLIN, פעילה לפחות מאז מאי 2025. למרות השם, החוקרים מדגישים שאין כרגע ראיה לקשר לרוסיה. סימנים שנמצאו בקוד ובתשתיות דווקא מצביעים על פעילות שמקורה בברזיל.

ההדבקה מתחילה בדרך כלל בקובץ JavaScript שמתחזה למסמך בנקאי, חשבונית או מסמך עסקי אחר. המשתמש נדרש לפתוח את הקובץ בעצמו, ולאחר ההפעלה מתחילה שרשרת של פעולות שבסופה מותקן במחשב תוסף זדוני לדפדפן.

התוסף מופיע בשם התמים AVSync System Inc ונראה כמו רכיב לגיטימי. אלא שבפועל הוא מעניק לתוקפים גישה רחבה מאוד לפעילות בתוך הדפדפן.

לאחר ההתקנה הוא מסוגל לגנוב עוגיות, פרטי התחברות, היסטוריית גלישה ומידע שנשמר בתוך אתרים. הוא יכול גם לצלם את המסך, לקרוא את תוכן הדפים הפתוחים ולעקוב אחרי פעילות המשתמש. במקרים מסוימים היכולת הזאת מאפשרת לתוקפים לגנוב גם אסימוני התחברות פעילים וכך להשתלט על חשבונות אפילו בלי לדעת את הסיסמה.

החלק החריג במיוחד הוא הדרך שבה התוסף מותקן.

KREMLIN משנה קבצים פנימיים בפרופיל של Chrome ו Edge ומייצרת מחדש את מנגנוני האימות שהדפדפן משתמש בהם כדי לזהות שינוי לא מורשה. כתוצאה מכך הדפדפן עלול להתייחס לתוסף כאילו המשתמש אישר אותו בעצמו, אף שהוא הותקן ללא הסכמתו.

גם התקשורת עם התוקפים בנויה בצורה יוצאת דופן. במקום לשמור כתובת קבועה של שרת שליטה שאפשר לחסום או להשבית, הנוזקה משתמשת בחוזים חכמים ברשת Ethereum כדי לקבל כתובות חדשות של שרתי שליטה ומקומות שמהם ניתן להוריד רכיבים נוספים.

במילים פשוטות, חלק מהמידע שהנוזקה צריכה כדי להמשיך לפעול נשמר בתוך הבלוקצ'יין. מכיוון שקשה מאוד למחוק או לשנות מידע שכבר נכתב שם, הדבר מקשה על חברות אבטחה לנתק לחלוטין את התשתית.

Elastic הצליחה לזהות 1,515 מחשבים נגועים לאחר שהשתלטה על כתובת אינטרנט שבה השתמשה הנוזקה כחלק ממנגנון שמנסה לבדוק אם היא מופעלת בתוך סביבת מחקר.

98.75 אחוז מהמחשבים שזוהו נמצאים בברזיל, מה שמחזק את ההערכה שמדובר בשלב זה בקמפיין שמכוון בעיקר ללקוחות בנקים במדינה. אין כרגע ראיה לכך שמשתמשים בישראל נמצאים בין יעדי הקמפיין.

המהלך של Elastic הצליח לשבש חלק מפעילות הנוזקה. מחשבים נגועים שמגיעים כעת לבדיקה הזאת עלולים לחשוב שהם פועלים בתוך סביבת מחקר ולהפסיק את המשך ההדבקה. עם זאת, אין פירוש הדבר שהנוזקה הוסרה מהמחשבים שכבר נדבקו.

למשתמש הרגיל יש כאן כלל הגנה חשוב מאוד. לא מספיק לבדוק רק אילו תוספים התקנתם מחנות Chrome. במקרה הזה התוסף יכול להופיע בדפדפן גם בלי שהמשתמש התקין אותו בעצמו.

אם אתם רואים תוסף בשם AVSync System Inc שאינכם זוכרים שהתקנתם, או תוסף אחר שאינכם מזהים ושמבקש הרשאות רחבות לגישה לאתרים, לעוגיות ולפעילות הגלישה, מומלץ להסיר אותו ולבצע מיד סריקת אבטחה מלאה למחשב.

חשוב גם להיזהר מקבצים שמגיעים במייל או בהודעות ומתחזים לחשבוניות, מסמכי בנק או אישורי תשלום. במקרה של KREMLIN, פתיחת הקובץ הראשוני היא זו שמאפשרת לתוקפים להתחיל את שרשרת ההדבקה.

נוזקה סייבר כרום
להצטרפות לקבוצת הווטסאפ של 'בחדרי חרדים'
לחץ כאן

הוספת תגובה

לכתבה זו טרם התפרסמו תגובות

תגובות

הוסיפו תגובה
{{ comment.number }}.
{{ comment.date_parsed }}
הגב לתגובה זו
{{ reply.date_parsed }}