Cómo deshacerse de KREMLIN Banking Trojan

Troyano

Conocido también como: malware bancario KREMLIN

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es KREMLIN Banking Trojan?

KREMLIN Banking Trojan es un troyano bancario de múltiples etapas que agrega secretamente una extensión de navegador maliciosa a Google Chrome y Microsoft Edge. La extensión espía las sesiones de banca en línea, registra lo que escribe la víctima, roba cookies y contraseñas guardadas, e incluso puede cambiar lo que la víctima ve en los sitios web bancarios.

Según una investigación publicada por Elastic Security Labs, la operación detrás de KREMLIN ha estado activa desde al menos mediados de 2025 y se dirige principalmente a personas en Brasil. El nombre proviene del alias del autor del malware; las campañas no tienen ninguna conexión rusa. Los señuelos suplantan a bancos y servicios de pago brasileños, y todo lo que se muestra a las víctimas está escrito en portugués.

Detecciones del malware KREMLIN Banking Trojan en VirusTotal

Descripción general de KREMLIN Banking Trojan

La infección comienza con un archivo JavaScript disfrazado de recibo bancario, confirmación de pago o extracto bancario. Al abrirlo, muestra un mensaje de error falso, de modo que la víctima supone que el documento simplemente no se cargó. Mientras tanto, comprueba que se está ejecutando en un ordenador real y no en el entorno de pruebas de un investigador, descarga Node.js y pasa a la siguiente etapa.

KREMLIN mantiene parte de su configuración en contratos inteligentes en la cadena de bloques de Ethereum. En lugar de depender de una dirección de servidor fija, el malware lee una entrada pública de la cadena de bloques para saber desde dónde descargar sus siguientes componentes. Los operadores pueden actualizar estas direcciones en cualquier momento, lo que dificulta el cierre de la campaña. Algunas cargas útiles también se ocultan dentro de imágenes JPEG de apariencia ordinaria subidas al Internet Archive.

En su versión más reciente, KREMLIN se oculta tras un programa legítimo y firmado de SentinelOne (SentinelMemoryScanner.exe) y abusa de él para cargar su propio archivo malicioso, una técnica conocida como DLL side-loading. Una tarea programada llamada MicrosoftNodeRuntimeUpdater vuelve a ejecutar el malware un minuto después de cada inicio de sesión.

Cómo llega la extensión maliciosa al navegador

Las extensiones del navegador normalmente las instala el usuario o provienen de una tienda oficial. KREMLIN se salta ambas al copiar la extensión directamente en cada perfil de Chrome y Edge y editar el archivo de configuración protegido del navegador. Para eludir las comprobaciones integradas de manipulación de Chrome, extrae de la memoria las claves de cifrado internas del navegador y las utiliza para que sus cambios parezcan auténticos.

El malware espera hasta que el navegador está cerrado o el usuario ha estado inactivo durante dos minutos antes de hacer esto, y fuerza el cierre del navegador si es necesario. El navegador entonces carga la extensión como si el usuario la hubiera aprobado. La versión analizada por Elastic se llama AVSync System Inc V19.14.9, mientras que compilaciones anteriores usaban nombres como FrameSync Driver System y FrameSync Plugin Project.

La extensión aún aparece en la página de extensiones del navegador, con un icono genérico simple y con el modo de desarrollador activado. Ni el nombre ni el «editor» pertenecen a ningún producto real, por lo que una entrada desconocida como esta es un fuerte indicio de infección.

Qué roba KREMLIN Banking Trojan

Una vez que la extensión está instalada, KREMLIN recopila los inicios de sesión guardados, las cookies, los datos de autocompletar y los archivos de extensiones de cada perfil del navegador. También obtiene las claves necesarias para descifrar las contraseñas guardadas, empaqueta todo en un archivo cifrado y lo sube a dos servidores del atacante. En la práctica, cada contraseña almacenada en Chrome o Edge puede acabar en manos de los atacantes.

La extensión luego permanece en contacto con su servidor de Command and Control (C2) y espera instrucciones. Los operadores pueden tomar capturas de pantalla de las pestañas abiertas, enumerar qué sitios web están abiertos, copiar cookies y otros datos que los sitios web guardan en el navegador, descargar el contenido completo de una página e intentar recopilar el historial de navegación reciente.

Secuestro de sesiones bancarias

Las funciones más peligrosas están dirigidas a la banca en línea. En sitios web elegidos por los atacantes, la extensión funciona como un keylogger, capturando todo lo que se escribe en los campos de texto, incluidos nombres de usuario y contraseñas. También puede interceptar el envío de formularios y las solicitudes web, como detalles de pagos o transferencias, y enviar copias a los atacantes.

La extensión también puede inyectar contenido creado por los atacantes en las páginas web, y puede enviar a la víctima a otro sitio cuando hace clic en un botón o enlace concreto. Esto permite a los delincuentes mostrar formularios o mensajes falsos en una página bancaria genuina, o dirigir silenciosamente a la víctima a un sitio de phishing.

Una variante anterior con temática de códigos QR tenía como objetivo WhatsApp Web y el sitio web del banco brasileño Sicoob. En estos sitios, mostraba una superposición en portugués que afirmaba que la sesión estaba a punto de caducar y pedía a la víctima que escaneara de nuevo un código QR. El código lo proporcionaban los atacantes y lo más probable es que se usara para apoderarse de las cuentas de la víctima.

Cargas útiles adicionales y alcance

Algunas campañas de KREMLIN instalaban un troyano de acceso remoto (RAT) junto con la extensión: primero PULSAR y luego REMCOS RAT. Estas herramientas dan a los atacantes control en directo sobre todo el ordenador, yendo mucho más allá de lo que la extensión del navegador puede hacer por sí sola.

Los investigadores de Elastic registraron un dominio que el malware utiliza para detectar entornos de pruebas, lo que detuvo temporalmente que las nuevas infecciones avanzaran más allá de la primera etapa. Más de 1500 sistemas infectados contactaron con ese dominio, el 98,75 % de ellos ubicados en Brasil, y el número crecía rápidamente, una señal de que la campaña apenas acababa de comenzar.

Resumen de la amenaza:
Nombre malware bancario KREMLIN
Tipo De Amenaza Troyano bancario, Ladrón de información, Troyano, Virus que roba contraseñas
Nombres De Detección Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Lista Completa (VirusTotal)
Síntomas Los troyanos están diseñados para infiltrarse sigilosamente en el ordenador de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada.
Métodos De Distribución Archivos JavaScript maliciosos disfrazados de documentos bancarios, archivos de acceso directo LNK, sitios web falsos de actualización de software, ingeniería social.
Daño Contraseñas e información bancaria robadas, sesiones de banca en línea secuestradas, robo de identidad, secuestro de cuentas, infecciones adicionales, pérdidas monetarias.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

KREMLIN Banking Trojan vuelve el propio navegador de la víctima en su contra. Roba contraseñas y cookies guardadas, registra lo que se escribe en los sitios bancarios, intercepta datos de transacciones y puede alterar o redirigir páginas bancarias, todo ello mientras el navegador trata la extensión como legítima. Algunas campañas también entregan a los atacantes el control remoto total del ordenador. KREMLIN debe eliminarse de inmediato. Más ejemplos de troyanos son Maverick, Javali y CHAVECLOAK.

¿Cómo se infiltró KREMLIN Banking Trojan en mi ordenador?

Como documenta Elastic Security Labs, KREMLIN se propaga a través de archivos JavaScript nombrados para parecer documentación bancaria brasileña: recibos de pago, extractos bancarios, confirmaciones de transferencias PIX y TED y, en oleadas posteriores, permisos y certificados comerciales. Los nombres de archivo hacen referencia a Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander y Mercado Pago.

Otras campañas usaron un complemento falso de Adobe Acrobat ofrecido en un sitio web imitador, así como archivos de acceso directo LNK que ejecutan scripts de PowerShell. Los atacantes también colocan partes de su infraestructura en sitios web legítimos secuestrados, añadiendo su propio subdominio junto al contenido original.

De forma más general, amenazas de este tipo llegan a las víctimas a través de correos electrónicos de phishing, mensajes con archivos adjuntos o enlaces maliciosos, páginas de descarga falsas, publicidad maliciosa y software pirateado. Archivos como estos se envían normalmente como archivos adjuntos o enlaces, y un solo clic en el equivocado basta para iniciar la infección.

¿Cómo evitar la instalación de malware?

Tenga cuidado con los correos electrónicos y mensajes inesperados, especialmente aquellos que contienen recibos, facturas o documentos bancarios. Los bancos reales no envían documentos como archivos JavaScript (.js o .jse), así que nunca abra uno. Descargue software y actualizaciones solo desde sitios web y tiendas de aplicaciones oficiales, y evite los cracks y programas pirateados.

Mantenga Windows y sus aplicaciones actualizados, y revise de vez en cuando la página de extensiones de su navegador, eliminando cualquier cosa que no reconozca. Utilice software de seguridad de confianza y realice análisis periódicos. Si cree que su ordenador ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.

Extensión maliciosa de KREMLIN Banking Trojan (AVSync System Inc V19.14.9) instalada en Chrome (fuente: elastic.co):

Extensión maliciosa AVSync System Inc V19.14.9 de KREMLIN Banking Trojan (fuente elastic-co)

Eliminación automática instantánea de malware:

La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:

DESCARGAR Combo Cleaner

Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Menú rápido:

¿Cómo eliminar malware manualmente?

La eliminación manual de malware es una tarea complicada; normalmente es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos usar Combo Cleaner Antivirus para Windows.

Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que intenta eliminar. Aquí hay un ejemplo de un programa sospechoso ejecutándose en el ordenador de un usuario:

Proceso de malware ejecutándose en el Administrador de tareas

Si revisó la lista de programas que se ejecutan en su ordenador, por ejemplo, usando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:

eliminación manual de malware paso 1Descargue un programa llamado Autoruns. Este programa muestra aplicaciones de inicio automático, ubicaciones del Registro y del sistema de archivos:

Apariencia de la aplicación Autoruns

eliminación manual de malware paso 2Reinicie su ordenador en Modo seguro:

Usuarios de Windows XP y Windows 7: Inicie su ordenador en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su ordenador, presione la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows, y luego seleccione Modo seguro con funciones de red de la lista.

Ejecutar Windows 7 o Windows XP en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:

Usuarios de Windows 8: Inicie Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.

Haga clic en el botón «Reiniciar ahora». Su ordenador ahora se reiniciará en el «menú de Opciones de inicio avanzadas». Haga clic en el botón «Solucionar problemas» y luego en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».

Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo seguro con funciones de red.

Ejecutar Windows 8 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:

Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» en su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y luego seleccione «Opciones avanzadas».

En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Ejecutar Windows 10 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:

eliminación manual de malware paso 3Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

Extraer el archivo Autoruns.zip y ejecutar la aplicación Autoruns.exe

eliminación manual de malware paso 4En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Actualizar los resultados de la aplicación Autoruns

eliminación manual de malware paso 5Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.

Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos malware ocultan nombres de procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Eliminar malware en Autoruns

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su ordenador. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Buscar malware y eliminarlo

Reinicie su ordenador en modo normal. Seguir estos pasos debería eliminar cualquier malware de su ordenador. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.

Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su ordenador seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su ordenador esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.

Preguntas frecuentes (FAQ)

Mi ordenador está infectado con el malware KREMLIN Banking Trojan, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Formatear eliminaría KREMLIN, pero también borra todos los archivos de la unidad. Pruebe primero una herramienta de seguridad de confianza como Combo Cleaner. Después de la limpieza, cambie sus contraseñas bancarias y de correo electrónico desde un dispositivo que sepa que está limpio.

¿Cuáles son los mayores problemas que puede causar el malware KREMLIN Banking Trojan?

KREMLIN puede robar contraseñas y cookies guardadas, registrar los inicios de sesión escritos en sitios bancarios, interceptar detalles de transacciones y mostrar contenido falso en páginas bancarias genuinas. Esto puede provocar el vaciado de cuentas bancarias, el secuestro de cuentas en línea y el robo de identidad. Algunas campañas también instalan un RAT que da a los atacantes control total del ordenador.

¿Cuál es el propósito del malware KREMLIN Banking Trojan?

El propósito de KREMLIN es secuestrar sesiones de banca en línea. Lo hace a través de una extensión de navegador oculta que roba credenciales y cookies, registra las pulsaciones de teclas y manipula sitios web bancarios, dirigiéndose principalmente a clientes de bancos y servicios de pago brasileños.

¿Cómo se infiltró el malware KREMLIN Banking Trojan en mi ordenador?

KREMLIN se propaga a través de archivos JavaScript disfrazados de recibos, extractos y confirmaciones de transferencias de bancos brasileños. Abrir uno de esos archivos inicia la infección. Otras campañas usaron un complemento falso de Adobe Acrobat y archivos de acceso directo LNK que ejecutan scripts de PowerShell.

¿Me protegerá Combo Cleaner del malware?

Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido. KREMLIN coloca componentes en varias ubicaciones (una tarea programada, archivos de programa y perfiles del navegador), por lo que se recomienda un análisis completo del sistema para asegurarse de que no quede nada.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar