Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist KREMLIN Banking Trojan?
KREMLIN Banking Trojan ist ein mehrstufiger Banking-Trojaner, der heimlich eine bösartige Browsererweiterung zu Google Chrome und Microsoft Edge hinzufügt. Die Erweiterung spioniert Online-Banking-Sitzungen aus, zeichnet auf, was das Opfer tippt, stiehlt Cookies und gespeicherte Passwörter und kann sogar verändern, was das Opfer auf Banking-Websites sieht.
Laut einer von Elastic Security Labs veröffentlichten Untersuchung ist die hinter KREMLIN stehende Operation seit mindestens Mitte 2025 aktiv und zielt hauptsächlich auf Menschen in Brasilien ab. Der Name stammt vom Alias des Malware-Autors - die Kampagnen haben keinen Bezug zu Russland. Die Köder geben sich als brasilianische Banken und Zahlungsdienste aus, und alles, was den Opfern angezeigt wird, ist auf Portugiesisch verfasst.

KREMLIN Banking Trojan Übersicht
Die Infektion beginnt mit einer JavaScript-Datei, die als Bankbeleg, Zahlungsbestätigung oder Kontoauszug getarnt ist. Beim Öffnen zeigt sie eine gefälschte Fehlermeldung an, sodass das Opfer annimmt, das Dokument sei einfach nicht geladen worden. Gleichzeitig prüft sie, ob sie auf einem echten Computer und nicht in der Testumgebung eines Forschers läuft, lädt Node.js herunter und geht zur nächsten Stufe über.
KREMLIN speichert einen Teil seiner Konfiguration in Smart Contracts auf der Ethereum-Blockchain. Statt sich auf eine feste Serveradresse zu verlassen, liest die Malware einen öffentlichen Blockchain-Eintrag aus, um zu erfahren, von wo ihre nächsten Komponenten heruntergeladen werden sollen. Die Betreiber können diese Adressen jederzeit aktualisieren, was es erschwert, die Kampagne abzuschalten. Einige Payloads verstecken sich auch in unauffällig wirkenden JPEG-Bildern, die im Internet Archive hochgeladen wurden.
In seiner neuesten Version verbirgt sich KREMLIN hinter einem legitimen, signierten SentinelOne-Programm (SentinelMemoryScanner.exe) und missbraucht es, um seine eigene bösartige Datei zu laden - eine Technik, die als DLL-Side-Loading bekannt ist. Eine geplante Aufgabe namens MicrosoftNodeRuntimeUpdater startet die Malware eine Minute nach jeder Anmeldung erneut.
Wie die bösartige Erweiterung in den Browser gelangt
Browsererweiterungen werden normalerweise vom Benutzer installiert oder stammen aus einem offiziellen Store. KREMLIN umgeht beides, indem es die Erweiterung direkt in jedes Chrome- und Edge-Profil kopiert und die geschützte Einstellungsdatei des Browsers bearbeitet. Um Chromes eingebaute Manipulationsprüfungen zu umgehen, entnimmt es die internen Verschlüsselungsschlüssel des Browsers aus dem Speicher und verwendet sie, damit seine Änderungen echt aussehen.
Die Malware wartet, bis der Browser geschlossen ist oder der Benutzer zwei Minuten lang inaktiv war, bevor sie dies tut, und schließt den Browser bei Bedarf zwangsweise. Der Browser lädt die Erweiterung dann so, als hätte der Benutzer sie genehmigt. Die von Elastic analysierte Version heißt AVSync System Inc V19.14.9, während frühere Builds Namen wie FrameSync Driver System und FrameSync Plugin Project verwendeten.
Die Erweiterung wird weiterhin auf der Erweiterungsseite des Browsers aufgeführt, mit einem einfachen generischen Symbol und aktiviertem Entwicklermodus. Weder der Name noch der „Herausgeber" gehört zu einem echten Produkt, sodass ein unbekannter Eintrag wie dieser ein deutliches Anzeichen einer Infektion ist.
Was der KREMLIN Banking Trojan stiehlt
Sobald die Erweiterung installiert ist, sammelt KREMLIN die gespeicherten Anmeldedaten, Cookies, Autofill-Daten und Erweiterungsdateien aus jedem Browserprofil. Es greift außerdem die Schlüssel ab, die zum Entschlüsseln gespeicherter Passwörter benötigt werden, packt alles in ein verschlüsseltes Archiv und lädt es auf zwei Server der Angreifer hoch. In der Praxis kann jedes in Chrome oder Edge gespeicherte Passwort in den Händen der Angreifer landen.
Die Erweiterung bleibt dann mit ihrem Command-and-Control-Server (C2) in Verbindung und wartet auf Anweisungen. Die Betreiber können Screenshots geöffneter Tabs machen, auflisten, welche Websites geöffnet sind, Cookies und andere Daten kopieren, die Websites im Browser speichern, den vollständigen Inhalt einer Seite herunterladen und versuchen, den jüngsten Browserverlauf zu erfassen.
Übernahme von Banking-Sitzungen
Die gefährlichsten Funktionen zielen auf das Online-Banking ab. Auf von den Angreifern ausgewählten Websites arbeitet die Erweiterung als Keylogger und erfasst alles, was in Textfelder eingegeben wird, einschließlich Benutzernamen und Passwörter. Sie kann außerdem Formularübermittlungen und Web-Anfragen abfangen, etwa Zahlungs- oder Überweisungsdaten, und Kopien an die Angreifer senden.
Die Erweiterung kann außerdem von den Angreifern erstellte Inhalte in Webseiten einschleusen und das Opfer auf eine andere Website leiten, wenn es auf eine bestimmte Schaltfläche oder einen bestimmten Link klickt. So können Kriminelle gefälschte Formulare oder Aufforderungen auf einer echten Banking-Seite anzeigen oder das Opfer unbemerkt auf eine Phishing-Seite lenken.
Eine frühere QR-Variante zielte auf WhatsApp Web und die Website der brasilianischen Bank Sicoob ab. Auf diesen Seiten zeigte sie ein Overlay auf Portugiesisch an, das behauptete, die Sitzung laufe bald ab, und das Opfer aufforderte, erneut einen QR-Code zu scannen. Der Code wurde von den Angreifern bereitgestellt und wurde höchstwahrscheinlich verwendet, um die Konten des Opfers zu übernehmen.
Zusätzliche Payloads und Ausmaß
Einige KREMLIN-Kampagnen installierten neben der Erweiterung einen Remote Access Trojan (RAT) - zunächst PULSAR und später REMCOS RAT. Diese Werkzeuge geben den Angreifern eine Live-Kontrolle über den gesamten Computer, was weit über das hinausgeht, was die Browsererweiterung allein leisten kann.
Forscher von Elastic registrierten eine Domain, die die Malware zur Erkennung von Testumgebungen verwendet, was neue Infektionen vorübergehend daran hinderte, über die erste Stufe hinauszukommen. Mehr als 1.500 infizierte Systeme kontaktierten diese Domain, 98,75 % davon befanden sich in Brasilien, und die Zahl wuchs rasch - ein Zeichen dafür, dass die Kampagne gerade erst begonnen hatte.
| Name | KREMLIN Banking-Malware |
| Bedrohungstyp | Banking-Trojaner, Informationsdieb, Trojaner, Passwortstehlendes Virus |
| Erkennungsnamen | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericKD.81434279), ESET-NOD32 (JS/TrojanDownloader.Agent.AEVD Trojan), Kaspersky (Trojan-Downloader.Script.Agent.gp), Microsoft (Trojan:Win32/Vigorf.A), Vollständige Liste (VirusTotal) |
| Symptome | Trojaner sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich erkennbar sind. |
| Verbreitungsmethoden | Bösartige JavaScript-Dateien, die als Bankdokumente getarnt sind, LNK-Verknüpfungsdateien, gefälschte Software-Update-Websites, Social Engineering. |
| Schaden | Gestohlene Passwörter und Bankdaten, gekaperte Online-Banking-Sitzungen, Identitätsdiebstahl, Kontoübernahme, zusätzliche Infektionen, finanzieller Verlust. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
Der KREMLIN Banking Trojan wendet den eigenen Browser des Opfers gegen es. Er stiehlt gespeicherte Passwörter und Cookies, zeichnet auf, was auf Banking-Seiten eingegeben wird, fängt Transaktionsdaten ab und kann Banking-Seiten verändern oder umleiten - und das alles, während der Browser die Erweiterung als legitim behandelt. Einige Kampagnen geben den Angreifern zudem die vollständige Fernsteuerung des Computers. KREMLIN sollte sofort entfernt werden. Weitere Beispiele für Trojaner sind Maverick, Javali und CHAVECLOAK.
Wie hat der KREMLIN Banking Trojan meinen Computer infiltriert?
Wie von Elastic Security Labs dokumentiert, verbreitet sich KREMLIN über JavaScript-Dateien, die so benannt sind, dass sie wie brasilianische Bankunterlagen aussehen - Zahlungsbelege, Kontoauszüge, PIX- und TED-Überweisungsbestätigungen und, in späteren Wellen, Gewerbeerlaubnisse und Zertifikate. Die Dateinamen verweisen auf Banco do Brasil, Caixa, Bradesco, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay, Santander und Mercado Pago.
Andere Kampagnen verwendeten ein gefälschtes Adobe-Acrobat-Plugin, das auf einer nachgeahmten Website angeboten wurde, sowie LNK-Verknüpfungsdateien, die PowerShell-Skripte starten. Die Angreifer platzieren Teile ihrer Infrastruktur auch auf gekaperten legitimen Websites und fügen ihre eigene Subdomain neben den ursprünglichen Inhalten hinzu.
Allgemeiner erreichen Bedrohungen dieser Art die Opfer über Phishing-E-Mails, Nachrichten mit bösartigen Anhängen oder Links, gefälschte Download-Seiten, Malvertising und raubkopierte Software. Solche Dateien werden typischerweise als Anhänge oder Links versendet, und ein einziger Klick auf die falsche reicht aus, um die Infektion zu starten.
Wie lässt sich die Installation von Malware vermeiden?
Seien Sie vorsichtig bei unerwarteten E-Mails und Nachrichten, insbesondere bei solchen mit Belegen, Rechnungen oder Bankdokumenten. Echte Banken versenden keine Dokumente als JavaScript-Dateien (.js oder .jse), öffnen Sie daher niemals eine solche. Laden Sie Software und Updates nur von offiziellen Websites und App-Stores herunter und vermeiden Sie Cracks und raubkopierte Programme.
Halten Sie Windows und Ihre Anwendungen auf dem neuesten Stand und überprüfen Sie von Zeit zu Zeit die Erweiterungsseite Ihres Browsers, wobei Sie alles entfernen, was Sie nicht kennen. Verwenden Sie seriöse Sicherheitssoftware und führen Sie regelmäßige Scans durch. Wenn Sie glauben, dass Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um eingedrungene Malware automatisch zu beseitigen.
Bösartige KREMLIN Banking Trojan-Erweiterung (AVSync System Inc V19.14.9), installiert in Chrome (Quelle: elastic.co):

Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist der KREMLIN Banking Trojan?
- SCHRITT 1. Manuelle Entfernung der KREMLIN Banking Trojan-Malware.
- SCHRITT 2. Überprüfen, ob Ihr Computer sauber ist.
Wie entfernt man Malware manuell?
Die manuelle Entfernung von Malware ist eine komplizierte Aufgabe - in der Regel ist es am besten, Antiviren- oder Anti-Malware-Programme dies automatisch erledigen zu lassen. Zum Entfernen dieser Malware empfehlen wir die Verwendung von Combo Cleaner Antivirus für Windows.
Wenn Sie Malware manuell entfernen möchten, besteht der erste Schritt darin, den Namen der Malware zu identifizieren, die Sie zu entfernen versuchen. Hier ist ein Beispiel für ein verdächtiges Programm, das auf dem Computer eines Benutzers läuft:

Wenn Sie die Liste der auf Ihrem Computer laufenden Programme überprüft haben, zum Beispiel mithilfe des Task-Managers, und ein Programm identifiziert haben, das verdächtig aussieht, sollten Sie mit diesen Schritten fortfahren:
Laden Sie ein Programm namens Autoruns herunter. Dieses Programm zeigt Autostart-Anwendungen, Registry- und Dateisystem-Speicherorte an:

Starten Sie Ihren Computer im abgesicherten Modus neu:
Benutzer von Windows XP und Windows 7: Starten Sie Ihren Computer im abgesicherten Modus. Klicken Sie auf Start, klicken Sie auf Herunterfahren, klicken Sie auf Neu starten, klicken Sie auf OK. Drücken Sie während des Startvorgangs Ihres Computers mehrmals die Taste F8 auf Ihrer Tastatur, bis das Menü Erweiterte Windows-Optionen erscheint, und wählen Sie dann Abgesicherter Modus mit Netzwerktreibern aus der Liste.

Video, das zeigt, wie man Windows 7 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 8: Starten Sie Windows 8 im abgesicherten Modus mit Netzwerktreibern - Gehen Sie zum Windows 8-Startbildschirm, geben Sie Erweitert ein und wählen Sie in den Suchergebnissen Einstellungen. Klicken Sie auf Erweiterte Startoptionen, und wählen Sie im geöffneten Fenster „Allgemeine PC-Einstellungen" Erweiterter Start.
Klicken Sie auf die Schaltfläche „Jetzt neu starten". Ihr Computer wird nun in das „Menü für erweiterte Startoptionen" neu gestartet. Klicken Sie auf die Schaltfläche „Problembehandlung" und dann auf die Schaltfläche „Erweiterte Optionen". Klicken Sie im Bildschirm für erweiterte Optionen auf „Starteinstellungen".
Klicken Sie auf die Schaltfläche „Neu starten". Ihr PC wird in den Bildschirm Starteinstellungen neu gestartet. Drücken Sie F5, um im abgesicherten Modus mit Netzwerktreibern zu starten.

Video, das zeigt, wie man Windows 8 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Benutzer von Windows 10: Klicken Sie auf das Windows-Logo und wählen Sie das Ein/Aus-Symbol. Klicken Sie im geöffneten Menü auf „Neu starten", während Sie die Taste „Umschalt" auf Ihrer Tastatur gedrückt halten. Klicken Sie im Fenster „Option auswählen" auf „Problembehandlung" und wählen Sie anschließend „Erweiterte Optionen".
Wählen Sie im Menü für erweiterte Optionen „Starteinstellungen" und klicken Sie auf die Schaltfläche „Neu starten". Im folgenden Fenster sollten Sie die Taste „F5" auf Ihrer Tastatur drücken. Dies startet Ihr Betriebssystem im abgesicherten Modus mit Netzwerktreibern neu.

Video, das zeigt, wie man Windows 10 im „Abgesicherten Modus mit Netzwerktreibern" startet:
Extrahieren Sie das heruntergeladene Archiv und führen Sie die Datei Autoruns.exe aus.

Klicken Sie in der Autoruns-Anwendung oben auf „Options" und deaktivieren Sie die Optionen „Hide Empty Locations" und „Hide Windows Entries". Klicken Sie danach auf das Symbol „Refresh".

Überprüfen Sie die von der Autoruns-Anwendung bereitgestellte Liste und lokalisieren Sie die Malware-Datei, die Sie beseitigen möchten.
Sie sollten den vollständigen Pfad und Namen notieren. Beachten Sie, dass einige Malware Prozessnamen unter legitimen Windows-Prozessnamen verbirgt. In diesem Stadium ist es sehr wichtig, das Entfernen von Systemdateien zu vermeiden. Nachdem Sie das verdächtige Programm gefunden haben, das Sie entfernen möchten, klicken Sie mit der rechten Maustaste auf dessen Namen und wählen Sie „Delete".

Nach dem Entfernen der Malware über die Autoruns-Anwendung (dies stellt sicher, dass die Malware beim nächsten Systemstart nicht automatisch ausgeführt wird) sollten Sie auf Ihrem Computer nach dem Malware-Namen suchen. Stellen Sie sicher, dass Sie versteckte Dateien und Ordner aktivieren, bevor Sie fortfahren. Wenn Sie den Dateinamen der Malware finden, entfernen Sie ihn unbedingt.

Starten Sie Ihren Computer im normalen Modus neu. Das Befolgen dieser Schritte sollte jegliche Malware von Ihrem Computer entfernen. Beachten Sie, dass die manuelle Entfernung von Bedrohungen fortgeschrittene Computerkenntnisse erfordert. Wenn Sie nicht über diese Kenntnisse verfügen, überlassen Sie die Malware-Entfernung Antiviren- und Anti-Malware-Programmen.
Diese Schritte funktionieren möglicherweise nicht bei fortgeschrittenen Malware-Infektionen. Wie immer ist es am besten, eine Infektion zu verhindern, anstatt zu versuchen, Malware später zu entfernen. Um Ihren Computer zu schützen, installieren Sie die neuesten Betriebssystem-Updates und verwenden Sie Antiviren-Software. Um sicherzustellen, dass Ihr Computer frei von Malware-Infektionen ist, empfehlen wir, ihn mit Combo Cleaner Antivirus für Windows zu scannen.
Häufig gestellte Fragen (FAQ)
Mein Computer ist mit der KREMLIN Banking Trojan-Malware infiziert, sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Das Formatieren würde KREMLIN entfernen, aber es löscht auch jede Datei auf dem Laufwerk. Versuchen Sie zunächst ein seriöses Sicherheitstool wie Combo Cleaner. Ändern Sie nach der Bereinigung Ihre Banking- und E-Mail-Passwörter von einem Gerät aus, von dem Sie wissen, dass es sauber ist.
Was sind die größten Probleme, die die KREMLIN Banking Trojan-Malware verursachen kann?
KREMLIN kann gespeicherte Passwörter und Cookies stehlen, auf Banking-Seiten eingegebene Anmeldedaten aufzeichnen, Transaktionsdetails abfangen und gefälschte Inhalte auf echten Bankseiten anzeigen. Dies kann zu leergeräumten Bankkonten, gekaperten Online-Konten und Identitätsdiebstahl führen. Einige Kampagnen installieren zudem einen RAT, der den Angreifern die vollständige Kontrolle über den Computer gibt.
Was ist der Zweck der KREMLIN Banking Trojan-Malware?
Der Zweck von KREMLIN besteht darin, Online-Banking-Sitzungen zu kapern. Dies geschieht über eine versteckte Browsererweiterung, die Anmeldedaten und Cookies stiehlt, Tastatureingaben protokolliert und Banking-Websites manipuliert, wobei hauptsächlich Kunden brasilianischer Banken und Zahlungsdienste ins Visier genommen werden.
Wie hat die KREMLIN Banking Trojan-Malware meinen Computer infiltriert?
KREMLIN wird über JavaScript-Dateien verbreitet, die als brasilianische Bankbelege, Kontoauszüge und Überweisungsbestätigungen getarnt sind. Das Öffnen einer solchen Datei startet die Infektion. Andere Kampagnen verwendeten ein gefälschtes Adobe-Acrobat-Plugin und LNK-Verknüpfungsdateien, die PowerShell-Skripte ausführen.
Wird Combo Cleaner mich vor Malware schützen?
Ja. Combo Cleaner kann die meisten bekannten Malware-Programme erkennen und entfernen. KREMLIN platziert Komponenten an mehreren Orten (eine geplante Aufgabe, Programmdateien und Browserprofile), daher wird ein vollständiger Systemscan empfohlen, um sicherzustellen, dass nichts zurückbleibt.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden