银行木马利用 KREMLIN 工具强装 Chrome、Edge 恶意扩展,跨境账号登录风险上升
据 BleepingComputer 于 2026 年 9 月 17 日报道,一个自 2025 年年中以来持续活跃的银行木马行动,正在使用名为 KREMLIN 的工具包,绕过浏览器相关检查,强制在 Chrome 与 Edge 中安装恶意扩展。来源显示,这些扩展的目标包括窃取登录凭据、会话令牌以及其他敏感数据。对于经常使用海外银行、跨境电商、云办公与社交平台的用户而言,这类攻击的风险并不只停留在“浏览器中毒”,更可能直接影响账号状态、支付安全和远程办公身份认证。
事件核心:恶意扩展被强制安装,目标指向账号与会话数据
浏览器扩展通常需要用户主动安装并授予权限,但此次报道中提到的攻击重点在于,恶意软件会借助 KREMLIN 工具包绕过浏览器检查机制,从而把恶意 Chrome、Edge 扩展安装到受害者环境中。由于扩展运行在浏览器内部,它可能接触到用户访问网页时产生的部分敏感信息,尤其是账号登录流程、表单内容、身份验证状态等。
来源摘要指出,该行动属于银行木马操作,且已经从 2025 年年中持续至今。所谓银行木马,并不意味着只攻击传统网银页面。现实使用场景中,许多跨境服务都与支付、身份、验证码、会话保持有关,一旦浏览器扩展层被植入,攻击者可能通过窃取账号密码、会话令牌和敏感数据来绕过部分常规防护。
对跨境用户的影响:不只是银行账号,海外平台账号也可能受牵连
跨境用户往往在同一浏览器中同时登录多个海外平台,例如在线银行、PayPal 类支付服务、跨境电商后台、广告账户、云盘、企业邮箱、协作工具和远程办公系统。若浏览器被强装恶意扩展,风险会在多个账号之间扩散。尤其是会话令牌被窃取时,攻击者可能并不需要反复输入密码,就能尝试维持或复制登录状态。
这类风险对远程办公群体同样敏感。企业常依赖浏览器访问后台系统、工单平台、代码托管、CRM 或文档协作服务。一旦本地浏览器环境不可信,即便网络连接本身正常,账号仍可能因异常登录、异地访问、令牌泄露而触发风控,严重时还会导致支付通道冻结、广告账户受限或企业系统被迫重置权限。
- 支付风险:跨境付款、收款和绑卡操作可能暴露在被监控的浏览器环境中。
- 账号风险:海外平台可能检测到异常会话或异常设备状态,进而要求验证、锁定或限制账号。
- 办公风险:远程团队常用的企业邮箱、云文档和管理后台可能受到会话令牌泄露影响。
- 排查难度:恶意扩展若被强制安装,用户未必能像普通扩展那样及时意识到来源异常。
为什么浏览器扩展成为高价值攻击入口
Chrome 和 Edge 是跨境用户高频使用的浏览器,兼容大量海外网站与企业服务。扩展生态带来便利,也使浏览器成为账号资产的集中入口。攻击者若能控制扩展层,就可能在用户访问真实网站时收集信息,这与钓鱼页面不同,用户看到的可能仍是正常网址和正常界面,因此更具迷惑性。
此外,许多用户习惯长期保持登录状态,以减少多因素验证和地区风控带来的操作成本。但这种便利也意味着,会话令牌等数据一旦被窃取,风险会更高。对于跨境业务来说,账号稳定性往往与访问环境、设备指纹、浏览器状态和支付资料同时相关,任何一个环节被污染,都可能引起连锁问题。
建议:把浏览器环境纳入账号安全检查
面对这类以恶意扩展为入口的攻击,用户不应只关注是否使用安全网络,也要定期检查本机与浏览器环境。尤其是同时管理多个海外账号、支付账户或企业后台的人员,应将浏览器扩展、登录会话和设备安全视为同一套风控链条。
可优先执行以下操作:检查 Chrome、Edge 中是否存在陌生扩展;移除非必要插件;对关键账号重新登录并更新密码;查看海外平台的登录设备与会话记录;对支付、邮箱、企业后台启用更严格的多因素认证。若怀疑设备已被恶意软件控制,仅更换 IP 或网络线路并不能解决问题,应先清理终端环境,再恢复账号操作。VPN、代理或专线只能改善访问路径与稳定性,不能替代终端安全和浏览器安全。
总体来看,KREMLIN 工具包相关事件再次提醒跨境用户:账号安全不仅取决于密码强度,也取决于浏览器是否可信。对于涉及资金、客户数据和远程办公权限的账号,建议将扩展管理、会话管理与支付风控一起纳入日常维护。