Comment se débarrasser du cheval de Troie bancaire KREMLIN
de TroieÉgalement connu sous le nom de: Malware bancaire KREMLIN
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de logiciel malveillant est le cheval de Troie bancaire KREMLIN ?
Le cheval de Troie bancaire KREMLIN est un trojan bancaire multi-étapes qui ajoute secrètement une extension de navigateur malveillante à Google Chrome et Microsoft Edge. L'extension espionne les sessions de banque en ligne, enregistre ce que la victime tape, vole les cookies et les mots de passe enregistrés, et peut même modifier ce que la victime voit sur les sites web bancaires.
Selon les recherches publiées par Elastic Security Labs, l'opération derrière KREMLIN est active depuis au moins la mi-2025 et cible principalement les personnes au Brésil. Le nom provient de l'alias de l'auteur du logiciel malveillant - les campagnes n'ont aucun lien avec la Russie. Les leurres usurpent l'identité de banques et de services de paiement brésiliens, et tout ce qui est présenté aux victimes est rédigé en portugais.

Présentation de KREMLIN Banking Trojan
L'infection commence par un fichier JavaScript déguisé en reçu bancaire, en confirmation de paiement ou en relevé bancaire. Lorsqu'il est ouvert, il affiche un faux message d'erreur, de sorte que la victime suppose que le document n'a tout simplement pas pu se charger. Pendant ce temps, il vérifie qu'il s'exécute sur un véritable ordinateur plutôt que dans l'environnement de test d'un chercheur, télécharge Node.js, puis passe à l'étape suivante.
KREMLIN conserve une partie de sa configuration dans des contrats intelligents sur la blockchain Ethereum. Au lieu de s'appuyer sur une adresse de serveur fixe, le malware lit une entrée publique de la blockchain pour savoir où télécharger ses composants suivants. Les opérateurs peuvent mettre à jour ces adresses à tout moment, ce qui rend la campagne plus difficile à neutraliser. Certaines charges utiles sont également dissimulées dans des images JPEG d'apparence ordinaire téléchargées sur Internet Archive.
Dans sa dernière version, KREMLIN se cache derrière un programme SentinelOne légitime et signé (SentinelMemoryScanner.exe) et en abuse pour charger son propre fichier malveillant - une technique connue sous le nom de chargement latéral de DLL. Une tâche planifiée nommée MicrosoftNodeRuntimeUpdater relance le malware une minute après chaque connexion.
Comment l'extension malveillante s'installe dans le navigateur
Les extensions de navigateur sont normalement installées par l'utilisateur ou proviennent d'une boutique officielle. KREMLIN contourne les deux en copiant l'extension directement dans chaque profil Chrome et Edge et en modifiant le fichier de paramètres protégés du navigateur. Pour contourner les contrôles d'intégrité intégrés de Chrome, il extrait les clés de chiffrement internes du navigateur de la mémoire et les utilise pour faire passer ses modifications pour authentiques.
Le malware attend que le navigateur soit fermé ou que l'utilisateur soit inactif depuis deux minutes avant de procéder, et force la fermeture du navigateur si nécessaire. Le navigateur charge ensuite l'extension comme si l'utilisateur l'avait approuvée. La version analysée par Elastic s'appelle AVSync System Inc V19.14.9, tandis que les versions antérieures utilisaient des noms tels que FrameSync Driver System et FrameSync Plugin Project.
L'extension figure toujours dans la page des extensions du navigateur, avec une icône générique simple et le mode Développeur activé. Ni le nom ni l'« éditeur » n'appartiennent à un produit réel, de sorte qu'une entrée inconnue de ce type est un signe fort d'infection.
Ce que dérobe KREMLIN Banking Trojan
Une fois l'extension en place, KREMLIN recueille les identifiants enregistrés, les cookies, les données de remplissage automatique et les fichiers d'extension de chaque profil de navigateur. Il s'empare également des clés nécessaires pour déchiffrer les mots de passe enregistrés, regroupe le tout dans une archive chiffrée et la téléverse vers deux serveurs des attaquants. En pratique, chaque mot de passe stocké dans Chrome ou Edge peut se retrouver entre les mains des attaquants.
L'extension reste ensuite en contact avec son serveur de Commande et Contrôle (C2) et attend des instructions. Les opérateurs peuvent prendre des captures d'écran des onglets ouverts, lister quels sites web sont ouverts, copier les cookies et d'autres données que les sites web conservent dans le navigateur, télécharger le contenu complet d'une page et tenter de collecter l'historique de navigation récent.
Détournement de session bancaire
Les fonctionnalités les plus dangereuses visent la banque en ligne. Sur les sites web choisis par les attaquants, l'extension fonctionne comme un enregistreur de frappe, capturant tout ce qui est saisi dans les champs de texte, y compris les noms d'utilisateur et les mots de passe. Il peut également intercepter les envois de formulaires et les requêtes web, telles que les détails de paiement ou de virement, et en envoyer des copies aux attaquants.
L'extension peut aussi injecter du contenu créé par les attaquants dans les pages web, et elle peut rediriger la victime vers un autre site lorsqu'elle clique sur un bouton ou un lien particulier. Cela permet aux criminels d'afficher de faux formulaires ou invites sur une véritable page bancaire, ou de rediriger discrètement la victime vers un site de phishing.
Une variante antérieure sur le thème du QR ciblait WhatsApp Web et le site web de la banque brésilienne Sicoob. Sur ces sites, elle affichait une superposition en portugais affirmant que la session était sur le point d'expirer et demandant à la victime de scanner à nouveau un code QR. Le code était fourni par les attaquants et servait très probablement à prendre le contrôle des comptes de la victime.
Charges utiles supplémentaires et ampleur
Certaines campagnes KREMLIN installaient un cheval de Troie d'accès à distance (RAT) aux côtés de l'extension - d'abord PULSAR, puis REMCOS RAT. Ces outils donnent aux attaquants un contrôle en direct sur l'ensemble de l'ordinateur, allant bien au-delà de ce que l'extension de navigateur peut faire seule.
Les chercheurs d'Elastic ont enregistré un domaine que le malware utilise pour détecter les environnements de test, ce qui a temporairement empêché les nouvelles infections de progresser au-delà de la première étape. Plus de 1 500 systèmes infectés ont contacté ce domaine, dont 98,75 % situés au Brésil, et ce nombre augmentait rapidement - signe que la campagne ne faisait que commencer.
| Nom | Malware bancaire KREMLIN |
| Type De Menace | Cheval de Troie bancaire, Voleur d'informations, Cheval de Troie, Virus voleur de mots de passe |
| Noms De Détection | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Liste Complète (VirusTotal) |
| Symptômes | Les chevaux de Troie sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux ; ainsi, aucun symptôme particulier n'est clairement visible sur une machine infectée. |
| Méthodes De Distribution | Fichiers JavaScript malveillants déguisés en documents bancaires, fichiers de raccourci LNK, faux sites web de mise à jour de logiciels, ingénierie sociale. |
| Dommages | Mots de passe et informations bancaires dérobés, sessions bancaires en ligne détournées, vol d'identité, détournement de comptes, infections supplémentaires, pertes financières. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
KREMLIN Banking Trojan retourne le propre navigateur de la victime contre elle. Il dérobe les mots de passe et cookies enregistrés, enregistre ce qui est saisi sur les sites bancaires, intercepte les données de transaction et peut modifier ou rediriger les pages bancaires - tout cela pendant que le navigateur traite l'extension comme légitime. Certaines campagnes donnent également aux attaquants le contrôle total à distance de l'ordinateur. KREMLIN doit être supprimé immédiatement. D'autres exemples de chevaux de Troie sont Maverick, Javali et CHAVECLOAK.
Comment KREMLIN Banking Trojan s'est-il infiltré dans mon ordinateur ?
Comme l'ont documenté les Elastic Security Labs, KREMLIN se propage via des fichiers JavaScript nommés pour ressembler à des documents bancaires brésiliens - reçus de paiement, relevés bancaires, confirmations de virement PIX et TED, et, dans les vagues ultérieures, permis et certificats commerciaux. Les noms de fichiers font référence à Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander et Mercado Pago.
D'autres campagnes utilisaient un faux plugin Adobe Acrobat proposé sur un site web contrefait, ainsi que des fichiers de raccourci LNK qui lancent des scripts PowerShell. Les attaquants placent également des parties de leur infrastructure sur des sites web légitimes détournés, ajoutant leur propre sous-domaine à côté du contenu d'origine.
Plus généralement, les menaces de ce type atteignent les victimes par le biais d'e-mails de phishing, de messages contenant des pièces jointes ou des liens malveillants, de fausses pages de téléchargement, de la publicité malveillante et de logiciels piratés. Des fichiers comme ceux-ci sont généralement envoyés sous forme de pièces jointes ou de liens, et un seul clic sur le mauvais suffit à déclencher l'infection.
Comment éviter l'installation de malwares ?
Soyez prudent avec les e-mails et messages inattendus, en particulier ceux contenant des reçus, des factures ou des documents bancaires. Les véritables banques n'envoient pas de documents sous forme de fichiers JavaScript (.js ou .jse), donc n'en ouvrez jamais un. Téléchargez les logiciels et les mises à jour uniquement à partir de sites web et de boutiques d'applications officiels, et évitez les cracks et les programmes piratés.
Maintenez Windows et vos applications à jour, et vérifiez de temps en temps la page des extensions de votre navigateur, en supprimant tout ce que vous ne reconnaissez pas. Utilisez un logiciel de sécurité réputé et effectuez des analyses régulières. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.
Extension malveillante KREMLIN Banking Trojan (AVSync System Inc V19.14.9) installée dans Chrome (source : elastic.co) :

Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que KREMLIN Banking Trojan ?
- ÉTAPE 1. Suppression manuelle du malware KREMLIN Banking Trojan.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer un malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes s'exécutant sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, les emplacements du Registre et du système de fichiers :

Redémarrez votre ordinateur en mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que vous voyiez le menu Options avancées de Windows, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en mode sans échec avec prise en charge réseau - Accédez à l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » qui s'ouvre, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres de démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera dans l'écran Paramètres de démarrage. Appuyez sur F5 pour démarrer en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône d'alimentation. Dans le menu qui s'ouvre, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » de votre clavier enfoncée. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres de démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, vous devez cliquer sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier du malware que vous souhaitez éliminer.
Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent les noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, cliquez avec le bouton droit de la souris sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (ce qui garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom du fichier du malware, assurez-vous de le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.
Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer un malware par la suite. Pour assurer la sécurité de votre ordinateur, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour être sûr que votre ordinateur est exempt d'infections de malwares, nous vous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware KREMLIN Banking Trojan, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage supprimerait KREMLIN, mais il efface également tous les fichiers du disque. Essayez d'abord un outil de sécurité réputé tel que Combo Cleaner. Après le nettoyage, changez vos mots de passe bancaires et de messagerie à partir d'un appareil que vous savez propre.
Quels sont les problèmes les plus importants que le malware KREMLIN Banking Trojan peut causer ?
KREMLIN peut dérober les mots de passe et cookies enregistrés, enregistrer les identifiants saisis sur les sites bancaires, intercepter les détails de transaction et afficher un faux contenu sur de véritables pages bancaires. Cela peut entraîner des comptes bancaires vidés, des comptes en ligne détournés et le vol d'identité. Certaines campagnes installent également un RAT qui donne aux attaquants le contrôle total de l'ordinateur.
Quel est le but du malware KREMLIN Banking Trojan ?
Le but de KREMLIN est de détourner les sessions bancaires en ligne. Il le fait par le biais d'une extension de navigateur cachée qui dérobe les identifiants et les cookies, enregistre les frappes au clavier et manipule les sites web bancaires, ciblant principalement les clients des banques et services de paiement brésiliens.
Comment le malware KREMLIN Banking Trojan s'est-il infiltré dans mon ordinateur ?
KREMLIN se propage via des fichiers JavaScript déguisés en reçus, relevés et confirmations de virement de banques brésiliennes. L'ouverture d'un tel fichier déclenche l'infection. D'autres campagnes ont utilisé un faux plugin Adobe Acrobat et des fichiers de raccourci LNK qui exécutent des scripts PowerShell.
Combo Cleaner me protégera-t-il contre les malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus. KREMLIN place des composants à plusieurs endroits (une tâche planifiée, des fichiers de programme et des profils de navigateur), c'est pourquoi une analyse complète du système est recommandée pour s'assurer que rien ne subsiste.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion