SandIA (Buenos Aires, 19 de septiembre de 2026).- Una nueva amenaza informática denominada Kremlin infecta computadoras mediante la instalación silenciosa de extensiones en el navegador Chrome. El software malicioso, detectado originalmente en Brasil, se distribuye a escala global simulando ser documentación de diversas entidades.
Origen y método de propagación
La investigación de Hipertextual reveló que esta campaña dirigida simula provenir de una docena de bancos reales. Las víctimas reciben un supuesto recibo bancario o documento comercial que contiene un archivo JavaScript malicioso. Al ejecutar este elemento, se inicia el proceso de infección en la computadora del usuario. El diseño de Kremlin es lo suficientemente complejo como para evadir las herramientas de detección nativas de Windows sin levantar alertas inmediatas.
Manipulación del navegador
Una vez instalado, el software monitorea de forma silenciosa el uso de navegadores basados en Chromium, tales como Chrome y Microsoft Edge. La amenaza detecta el cierre de estas aplicaciones o fuerza su finalización si permanecen inactivas durante cierto tiempo. Posteriormente, copia las extensiones maliciosas directamente en las carpetas de perfil del usuario y las añade de forma forzada utilizando el modo de desarrollador del sistema.
Esta técnica permite que las extensiones se ejecuten evadiendo los controles de integridad habituales del navegador. Al alterar la configuración interna, el virus garantiza que los complementos permanezcan activos e invisibles para las personas afectadas. Este nivel de sigilo asegura que las víctimas continúen utilizando su equipo con normalidad, sin advertir ninguna anomalía en la interfaz hasta que la información confidencial resulta comprometida.
Robo de información sensible
El verdadero peligro de esta campaña radica en la enorme cantidad de datos que los complementos pueden sustraer del dispositivo afectado. El software malicioso tiene la capacidad técnica de capturar las cookies de sesión de Chrome, la información guardada de forma persistente y los datos de formularios en línea. Esto incluye credenciales de acceso, contraseñas bancarias y números de tarjetas de crédito ingresados en cualquier sitio web.
Además del robo de accesos, las extensiones modificadas pueden realizar capturas de pantalla de forma remota, redireccionar los clics del usuario hacia portales falsificados e inyectar código HTML malicioso directamente en páginas web legítimas. Frente a este escenario, los especialistas recomiendan extremar las medidas de precaución al recibir correos electrónicos que simulen ser de entidades financieras, dado que las técnicas de suplantación de identidad continúan perfeccionándose continuamente.




