Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o KREMLIN Banking Trojan?
O KREMLIN Banking Trojan é um trojan bancário de múltiplas fases que adiciona secretamente uma extensão de navegador maliciosa ao Google Chrome e ao Microsoft Edge. A extensão espia sessões de banca online, regista o que a vítima digita, rouba cookies e palavras-passe guardadas e pode até alterar o que a vítima vê nos sites de banca.
De acordo com a investigação publicada pela Elastic Security Labs, a operação por detrás do KREMLIN está ativa desde, pelo menos, meados de 2025 e visa principalmente pessoas no Brasil. O nome vem do pseudónimo do autor do malware - as campanhas não têm qualquer ligação russa. As iscas fazem-se passar por bancos brasileiros e serviços de pagamento, e tudo o que é apresentado às vítimas está escrito em português.

Visão geral do KREMLIN Banking Trojan
A infeção começa com um ficheiro JavaScript disfarçado de recibo bancário, confirmação de pagamento ou extrato bancário. Quando aberto, exibe uma mensagem de erro falsa, para que a vítima assuma que o documento simplesmente não conseguiu carregar. Entretanto, verifica se está a ser executado num computador real e não num ambiente de teste de um investigador, descarrega o Node.js e avança para a fase seguinte.
O KREMLIN mantém parte da sua configuração em smart contracts na blockchain Ethereum. Em vez de depender de um endereço de servidor fixo, o malware lê uma entrada pública da blockchain para descobrir onde descarregar os seus próximos componentes. Os operadores podem atualizar estes endereços a qualquer momento, o que torna a campanha mais difícil de encerrar. Alguns payloads também estão escondidos dentro de imagens JPEG de aparência comum carregadas no Internet Archive.
Na sua versão mais recente, o KREMLIN esconde-se por trás de um programa legítimo e assinado da SentinelOne (SentinelMemoryScanner.exe) e abusa dele para carregar o seu próprio ficheiro malicioso - uma técnica conhecida como DLL side-loading. Uma tarefa agendada chamada MicrosoftNodeRuntimeUpdater reinicia o malware um minuto após cada início de sessão.
Como a extensão maliciosa entra no navegador
As extensões de navegador são normalmente instaladas pelo utilizador ou provêm de uma loja oficial. O KREMLIN ignora ambos, copiando a extensão diretamente para cada perfil do Chrome e do Edge e editando o ficheiro de definições protegidas do navegador. Para contornar as verificações internas de adulteração do Chrome, extrai as chaves de encriptação internas do navegador da memória e utiliza-as para fazer com que as suas alterações pareçam genuínas.
O malware espera até que o navegador seja fechado ou que o utilizador esteja inativo durante dois minutos antes de fazer isto, e força o encerramento do navegador se necessário. O navegador carrega então a extensão como se o utilizador a tivesse aprovado. A versão analisada pela Elastic chama-se AVSync System Inc V19.14.9, enquanto versões anteriores usaram nomes como FrameSync Driver System e FrameSync Plugin Project.
A extensão continua listada na página de extensões do navegador, com um ícone genérico simples e com o modo de Programador ativado. Nem o nome nem o "editor" pertencem a qualquer produto real, pelo que uma entrada desconhecida como esta é um forte indício de infeção.
O que o KREMLIN Banking Trojan rouba
Uma vez instalada a extensão, o KREMLIN recolhe os inícios de sessão guardados, os cookies, os dados de preenchimento automático e os ficheiros de extensão de cada perfil de navegador. Também obtém as chaves necessárias para desencriptar as palavras-passe guardadas, empacota tudo num arquivo encriptado e carrega-o para dois servidores dos atacantes. Na prática, todas as palavras-passe armazenadas no Chrome ou no Edge podem acabar nas mãos dos atacantes.
A extensão mantém-se então em contacto com o seu servidor de Comando e Controlo (C2) e aguarda instruções. Os operadores podem tirar capturas de ecrã de separadores abertos, listar quais os sites que estão abertos, copiar cookies e outros dados que os sites mantêm no navegador, descarregar o conteúdo completo de uma página e tentar recolher o histórico de navegação recente.
Sequestro de sessões bancárias
As funcionalidades mais perigosas são direcionadas para a banca online. Nos sites escolhidos pelos atacantes, a extensão funciona como um keylogger, capturando tudo o que é digitado em campos de texto, incluindo nomes de utilizador e palavras-passe. Também pode intercetar submissões de formulários e pedidos web, como detalhes de pagamento ou transferência, e enviar cópias aos atacantes.
A extensão também pode injetar conteúdo criado pelos atacantes em páginas web, e pode enviar a vítima para outro site quando esta clica num determinado botão ou ligação. Isto permite aos criminosos exibir formulários ou avisos falsos numa página bancária genuína, ou encaminhar discretamente a vítima para um site de phishing.
Uma variante anterior com tema de QR tinha como alvo o WhatsApp Web e o site do banco brasileiro Sicoob. Nestes sites, exibia uma sobreposição em português alegando que a sessão estava prestes a expirar e pedindo à vítima para digitalizar novamente um código QR. O código era fornecido pelos atacantes e era muito provavelmente usado para assumir o controlo das contas da vítima.
Payloads adicionais e escala
Algumas campanhas do KREMLIN instalaram um Trojan de Acesso Remoto (RAT) juntamente com a extensão - primeiro o PULSAR, e depois o REMCOS RAT. Estas ferramentas dão aos atacantes controlo em tempo real sobre todo o computador, indo muito além do que a extensão do navegador consegue fazer por si só.
Os investigadores da Elastic registaram um domínio que o malware utiliza para detetar ambientes de teste, o que impediu temporariamente que novas infeções progredissem para além da primeira fase. Mais de 1500 sistemas infetados contactaram esse domínio, 98,75% deles localizados no Brasil, e o número estava a crescer rapidamente - um sinal de que a campanha tinha apenas começado.
| Nome | malware bancário KREMLIN |
| Tipo De Ameaça | Banking Trojan, Ladrão de informações, Trojan, Vírus que rouba palavras-passe |
| Nomes De Deteção | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Lista Completa (VirusTotal) |
| Sintomas | Os trojans são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que nenhum sintoma específico é claramente visível numa máquina infetada. |
| Métodos De Distribuição | Ficheiros JavaScript maliciosos disfarçados de documentos bancários, ficheiros de atalho LNK, sites falsos de atualização de software, engenharia social. |
| Danos | Palavras-passe e informações bancárias roubadas, sessões de banca online sequestradas, roubo de identidade, sequestro de contas, infeções adicionais, perda monetária. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O KREMLIN Banking Trojan volta o próprio navegador da vítima contra ela. Rouba palavras-passe e cookies guardados, regista o que é digitado em sites bancários, interceta dados de transações e pode alterar ou redirecionar páginas bancárias - tudo enquanto o navegador trata a extensão como legítima. Algumas campanhas também entregam aos atacantes o controlo remoto total do computador. O KREMLIN deve ser removido imediatamente. Mais exemplos de trojans são Maverick, Javali e CHAVECLOAK.
Como é que o KREMLIN Banking Trojan se infiltrou no meu computador?
Conforme documentado pela Elastic Security Labs, o KREMLIN espalha-se através de ficheiros JavaScript com nomes que os fazem parecer documentação bancária brasileira - recibos de pagamento, extratos bancários, confirmações de transferências PIX e TED e, em vagas posteriores, licenças e certificados comerciais. Os nomes dos ficheiros referenciam o Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander e Mercado Pago.
Outras campanhas utilizaram um plugin falso do Adobe Acrobat oferecido num site imitador, bem como ficheiros de atalho LNK que executam scripts PowerShell. Os atacantes também colocam partes da sua infraestrutura em sites legítimos sequestrados, adicionando o seu próprio subdomínio junto ao conteúdo original.
De forma mais ampla, ameaças deste tipo chegam às vítimas através de e-mails de phishing, mensagens com anexos ou ligações maliciosas, páginas de download falsas, malvertising e software pirateado. Ficheiros como estes são normalmente enviados como anexos ou ligações, e basta um único clique no ficheiro errado para iniciar a infeção.
Como evitar a instalação de malware?
Tenha cuidado com e-mails e mensagens inesperados, especialmente aqueles que contêm recibos, faturas ou documentos bancários. Os bancos reais não enviam documentos como ficheiros JavaScript (.js ou .jse), por isso nunca abra um. Descarregue software e atualizações apenas de sites oficiais e lojas de aplicações, e evite cracks e programas pirateados.
Mantenha o Windows e as suas aplicações atualizados, e verifique de tempos a tempos a página de extensões do seu navegador, removendo qualquer coisa que não reconheça. Utilize software de segurança de boa reputação e execute análises regulares. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.
Extensão maliciosa do KREMLIN Banking Trojan (AVSync System Inc V19.14.9) instalada no Chrome (fonte: elastic.co):

Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o KREMLIN Banking Trojan?
- PASSO 1. Remoção manual do malware KREMLIN Banking Trojan.
- PASSO 2. Verifique se o seu computador está limpo.
Como remover malware manualmente?
A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Se deseja remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:
Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Reinicie o seu computador em Modo de Segurança:
Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":
Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, digite Avançado, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.
Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".
Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":
Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no teclado. Na janela "escolha uma opção" clique em "Resolução de problemas", em seguida selecione "Opções avançadas".
No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" do teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":
Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que deseja eliminar.
Deve anotar o seu caminho e nome completos. Note que alguns malwares escondem os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que deseja remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Após remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de removê-lo.

Reinicie o seu computador em modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer conhecimentos informáticos avançados. Se não possui estes conhecimentos, deixe a remoção de malware para os programas antivírus e antimalware.
Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções por malware, recomendamos analisá-lo com Combo Cleaner Antivirus para Windows.
Perguntas Frequentes (FAQ)
O meu computador está infetado com o malware KREMLIN Banking Trojan, devo formatar o meu dispositivo de armazenamento para me livrar dele?
A formatação removeria o KREMLIN, mas também elimina todos os ficheiros da unidade. Tente primeiro uma ferramenta de segurança de boa reputação, como o Combo Cleaner. Após a limpeza, altere as suas palavras-passe bancárias e de e-mail a partir de um dispositivo que sabe estar limpo.
Quais são os maiores problemas que o malware KREMLIN Banking Trojan pode causar?
O KREMLIN pode roubar palavras-passe e cookies guardados, registar os inícios de sessão digitados em sites bancários, intercetar detalhes de transações e mostrar conteúdo falso em páginas bancárias genuínas. Isto pode levar ao esvaziamento de contas bancárias, ao sequestro de contas online e ao roubo de identidade. Algumas campanhas também instalam um RAT que dá aos atacantes o controlo total do computador.
Qual é o objetivo do malware KREMLIN Banking Trojan?
O objetivo do KREMLIN é sequestrar sessões de banca online. Fá-lo através de uma extensão de navegador oculta que rouba credenciais e cookies, regista as teclas digitadas e manipula sites bancários, visando principalmente clientes de bancos e serviços de pagamento brasileiros.
Como é que o malware KREMLIN Banking Trojan se infiltrou no meu computador?
O KREMLIN espalha-se através de ficheiros JavaScript disfarçados de recibos, extratos e confirmações de transferências de bancos brasileiros. Abrir um ficheiro deste tipo inicia a infeção. Outras campanhas utilizaram um plugin falso do Adobe Acrobat e ficheiros de atalho LNK que executam scripts PowerShell.
O Combo Cleaner protege-me do malware?
Sim. O Combo Cleaner consegue detetar e remover a maioria do malware conhecido. O KREMLIN coloca componentes em vários locais (uma tarefa agendada, ficheiros de programa e perfis de navegador), pelo que se recomenda uma análise completa do sistema para garantir que nada fica para trás.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários