Une campagne de malware bancaire brésilienne, nommée KREMLIN, contourne les protections des navigateurs Chrome et Edge pour voler identifiants et jetons de session. Avec 1 515 infections recensées, dont 98 % au Brésil, ce malware représente une menace croissante pour les utilisateurs africains, notamment au Burkina Faso.

Utilisateur africain face à un écran affichant un navigateur infecté par un malware
Un utilisateur africain risque une infection par KREMLIN en naviguant sur Chrome ou Edge.. Illustration IA par BNTIC News

Les chercheurs en cybersécurité d’Elastic Security Labs ont révélé que cette opération, active depuis mai 2025, utilise des leurres sous forme de reçus bancaires, factures ou documents commerciaux pour tromper les victimes. Une fois le fichier JavaScript malveillant ouvert, le malware contourne les vérifications de sandbox avant de déclencher une fausse erreur. Simultanément, il télécharge Node.js, s’installe en tâche planifiée et récupère son payload supplémentaire via un contrat intelligent Ethereum.

Un mécanisme technique sophistiqué

Le malware déploie des extensions malveillantes dans Chrome et Edge en manipulant les préférences sécurisées et en régénérant les HMAC requis. Ces extensions, conçues pour voler des identifiants bancaires, des jetons de session et des données sensibles, échappent aux mécanismes d’intégrité de Chromium. Selon les experts, cette opération, baptisée REF9334, a déjà ciblé une douzaine de banques brésiliennes et mené sept campagnes distinctes depuis son lancement.

Fausse fenêtre d'erreur système utilisée pour tromper les victimes de KREMLIN
Les victimes de KREMLIN sont piégées par une fausse erreur système déclenchée après l'ouverture d'un fichier malveillant.. Illustration IA par BNTIC News

Les chercheurs soulignent que KREMLIN n’a aucun lien avec la Russie, malgré son nom évocateur. L’opération est attribuée à un groupe brésilien, mais son mode opératoire et sa capacité à contourner les protections des navigateurs en font une menace transfrontalière. Les utilisateurs africains, de plus en plus connectés via des plateformes bancaires en ligne, sont particulièrement exposés.

Un risque réel pour l’Afrique et le Burkina Faso

Avec une croissance rapide de l’accès à Internet en Afrique de l’Ouest, les cybercriminels ciblent désormais les utilisateurs de services bancaires numériques. Au Burkina Faso, où l’adoption des services financiers mobiles et des applications bancaires en ligne progresse, cette menace prend une dimension stratégique. Les 1 515 infections recensées dont une minorité en dehors du Brésil pourraient s’étendre si des mesures de prévention ne sont pas mises en place.

Les experts recommandent une vigilance accrue, notamment lors de l’ouverture de documents suspects ou de l’installation d’extensions tierces. Les navigateurs modernes comme Chrome et Edge intègrent des protections contre les extensions malveillantes, mais les cybercriminels exploitent désormais des failles dans leurs mécanismes d’intégrité.

Pour les institutions financières et les régulateurs africains, cette campagne souligne l’urgence de renforcer les normes de cybersécurité et de sensibiliser les utilisateurs aux risques des extensions non vérifiées.

Utilisateurs d'Internet — BFA, BRA, NGA, CIV
Comme le montre le graphique, l’adoption d’Internet au Burkina Faso reste en deçà de celle du Brésil ou du Nigeria, mais progresse rapidement, exposant davantage d’utilisateurs aux risques des cybermenaces.
Utilisateurs d'Internet — %. Graphique généré via bntic.com/data/. Source : Banque mondiale (CC BY 4.0), interrogée par BNTIC FasoData le 17/09/2026. Pays : BFA = Burkina Faso ; BRA = Brésil ; NGA = Nigéria ; CIV = Côte d'Ivoire.

Que faire pour se protéger ?

Face à cette menace, plusieurs actions concrètes s’imposent :

  • Vérifiez les extensions installées : désactivez ou supprimez celles qui ne sont pas reconnues ou nécessaires.
  • Mettez à jour vos navigateurs : les correctifs récents corrigent certaines vulnérabilités exploitées par KREMLIN.
  • Soyez vigilant avec les pièces jointes : évitez d’ouvrir des fichiers JavaScript ou des documents suspects, même s’ils semblent provenir d’une banque.
  • Utilisez un gestionnaire de mots de passe : il limite les risques liés à la saisie manuelle des identifiants.
  • Activez la vérification en deux étapes : elle réduit l’impact d’un vol de jeton de session.

Les utilisateurs africains, en particulier ceux du Burkina Faso, doivent adopter une approche proactive pour sécuriser leurs données bancaires en ligne. Les plateformes financières locales et les autorités de régulation ont un rôle clé à jouer dans la sensibilisation et la mise en place de mécanismes de détection précoce.

Perspectives : vers une cybersécurité africaine renforcée ?

Cette campagne illustre une tendance croissante : les cybercriminels ciblent désormais les marchés émergents, où l’adoption du numérique s’accélère sans toujours s’accompagner de mesures de sécurité adaptées. Pour l’Afrique, cela représente à la fois un défi et une opportunité.

D’un côté, la menace est réelle et pourrait s’étendre si des normes communes ne sont pas adoptées au niveau régional, notamment dans l’UEMOA. De l’autre, cette situation pourrait accélérer le développement de solutions locales de cybersécurité, comme des plateformes de détection des menaces ou des formations spécialisées pour les utilisateurs et les entreprises.

Les gouvernements et les acteurs privés africains ont tout intérêt à investir dans des infrastructures de sécurité robustes et à promouvoir une culture de la vigilance numérique. Une approche collaborative, entre régulateurs, banques et utilisateurs, sera essentielle pour contrer cette menace et garantir un environnement numérique sûr.

En attendant, les utilisateurs doivent rester prudents et adopter les bonnes pratiques pour se protéger. La cybersécurité n’est plus une option, mais une nécessité stratégique pour l’Afrique.

Passez à l'action avec BNTIC News :

BNTIC ScamCheck Vérifiez les indices de risque d’un message, d’une offre ou d’un lien suspect avant d’agir.

BNTIC CyberAlert Consultez les vulnérabilités, CVE et niveaux de sévérité qui concernent vos logiciels ou produits.

À lire aussi : Chrome 152 corrige plus de 300 vulnérabilités, dont 10 critiques

Source : BleepingComputer

Sources et références

Sources consultées pour vérifier ce contenu :

  1. Malware bypasses browser checks to force install Chrome, Edge extensions BleepingComputer
  2. Chrome and Edge browsers hijacked by KREMLIN malware for credential and token session theft TechRadar
  3. KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens The Hacker News
QR code de partage — Kremlin : un malware brésilien qui cible Chrome et Edge
Contenu authentique BNTIC News : scannez pour confirmer