KREMLIN: el malware que secuestra Chrome con extensiones falsas y roba tus datos

Última actualización: septiembre 20, 2026
Autor: Isaac
  • El malware KREMLIN, originario de Brasil, infecta equipos mediante documentos bancarios fraudulentos y ha comprometido más de 1.500 sistemas.
  • Instala extensiones maliciosas en Chrome y Edge sin permiso del usuario, manipulando el archivo Secure Preferences para evadir los controles de seguridad del navegador.
  • La extensión AVSync roba contraseñas, cookies e historial, además de capturar pantallas e inyectar contenido falso en sitios web legítimos.
  • Los investigadores de Elastic Security Labs han logrado frenar la campaña activa y recomiendan extremar la precaución con correos bancarios inesperados.

Malware en extensiones de Google Chrome

Una nueva amenaza informática, bautizada como KREMLIN, está poniendo en jaque la seguridad de los navegadores más utilizados, especialmente Google Chrome y Microsoft Edge. Este malware, activo desde mediados de 2025, se propaga a través de documentos financieros falsos que imitan comunicaciones bancarias legítimas. Lo más alarmante es su capacidad para instalar extensiones maliciosas sin que el usuario dé su consentimiento ni perciba nada anómalo, lo que convierte a esta campaña en una de las más sofisticadas de los últimos tiempos.

Los investigadores de Elastic Security Labs han sido los primeros en detectar y analizar esta amenaza en profundidad. Según sus informes, la operación tiene su origen en Brasil y ha lanzado al menos siete campañas distintas desde mayo de 2025, todas ellas suplantando a una docena de entidades bancarias. Aunque la mayoría de las víctimas se concentran en territorio brasileño, los expertos advierten de que la infraestructura utilizada podría ampliar su alcance a otras regiones, incluida Europa, donde los bancos online son un objetivo habitual de este tipo de delitos.

extensión de navegador maliciosa en Chrome y Edge
Related article:
Alerta por extensiones de navegador maliciosas en Chrome y Edge: así opera la campaña ShadyPanda

Cómo se propaga el malware y qué hace en el equipo

Proceso de infección de malware en navegador

Todo comienza cuando la víctima recibe un correo electrónico o un mensaje con un documento que aparenta ser un recibo, una factura o un comprobante de pago de su banco. Pero detrás de esa fachada se esconde un archivo JavaScript que, al ser abierto, inicia el proceso de infección. El código malicioso supera las comprobaciones anti-sandbox y, si detecta que se encuentra en un entorno propicio, descarga Node.js en segundo plano y establece una tarea programada para garantizar su persistencia en el sistema.

Una de las técnicas más llamativas de KREMLIN es su capacidad para manipular el archivo Secure Preferences de Chromium. Este archivo contiene la lista de extensiones autorizadas por el usuario y está protegido con mecanismos criptográficos de integridad. El malware espera a que cerremos el navegador —o lo termina a la fuerza si detecta inactividad— y entonces copia la extensión maliciosa en los directorios del perfil. Después, recupera las claves de cifrado que el propio navegador utiliza para proteger datos sensibles y regenera los hashes de verificación. El resultado es que Chrome y Edge aceptan la extensión como legítima, aunque nunca haya sido aprobada, similar a otras extensiones maliciosas de Chrome que engañan al sistema.

Qué roba exactamente la extensión AVSync

Robo de datos con extensiones maliciosas

Una vez instalada, la extensión se hace pasar por una herramienta legítima llamada AVSync. Desde ahí, comienza a vaciar prácticamente toda la información que circula por el navegador. Según han detallado los expertos de Elastic, el malware puede acceder a las cookies almacenadas en Chrome, así como a los datos guardados en SessionStorage y LocalStorage. Estos elementos permiten a los atacantes obtener información sobre las sesiones activas y, en algunos casos, acceder a servicios sin necesidad de conocer la contraseña si el usuario no tiene activada la verificación en dos pasos, facilitando el robo de sesiones y cookies.

extensión de Chrome marcada como malware
Related article:
La popular extensión de Chrome para guardar imágenes es marcada como malware y retirada por Google

La extensión también es capaz de registrar cada tecla pulsada en los formularios web, incluidas las contraseñas, y de realizar capturas de pantalla. Además, intercepta las peticiones HTTP que envía el navegador, inyecta contenido HTML controlado por los atacantes y redirige los clics hacia destinos elegidos por el grupo criminal. Todo ello se gestiona a través de una conexión WebSocket que recibe órdenes en tiempo real, lo que convierte a AVSync en una herramienta de espionaje completa y difícil de detectar.

La respuesta de los investigadores y las medidas de protección

Elastic Security Labs no solo ha analizado el malware, sino que ha logrado interrumpir la campaña activa. Los investigadores identificaron que los operadores de KREMLIN utilizaban contratos inteligentes de Ethereum como puntos de entrega de las cargas maliciosas y que algunos de sus archivos estaban alojados en Internet Archive dentro de imágenes JPEG. Al registrar un dominio que el malware usaba como señuelo anti-sandbox, los expertos provocaron que el cargador detectara falsos positivos y detuviera el proceso de infección en miles de equipos. En total, se han confirmado 1.515 sistemas infectados, casi todos en Brasil, pero la infraestructura sigue activa.

Ante esta amenaza, los especialistas recomiendan no abrir archivos inesperados recibidos por correo electrónico o mensajería, incluso cuando aparenten proceder de un banco conocido. Si existe alguna duda sobre una factura o comunicación bancaria, lo más seguro es verificarla directamente desde la aplicación oficial de la entidad. También es fundamental mantener actualizados el navegador, el sistema operativo y las herramientas de seguridad, así como revisar periódicamente las extensiones instaladas y eliminar aquellas que no se reconozcan para eliminar malware persistente de tu PC.

La aparición de KREMLIN demuestra que los ciberdelincuentes han elevado el listón. Ya no basta con descargar un programa sospechoso; ahora un simple documento con apariencia legítima puede ser la puerta de entrada para modificar el navegador y acceder a toda nuestra información personal. La clave está en la prevención y en mantener una actitud vigilante ante cualquier comunicación digital que solicite una acción inmediata.

falsa actualización de Chrome malware
Related article:
Alerta por falsas actualizaciones de Chrome que instalan malware