تم الكشف عن حملة برمجيات خبيثة متعلقة بالمصارف في البرازيل، والمُسجّلة تحت الرمز REF9334، بعد أن كانت نشطة على الأقل منذ مايو 2025. ووفقًا لـ ChainCatcher، يستخدم نظام منظومة البرامج الخبيثة KREMLIN مُحمّلات متعددة المراحل وامتدادات متصفح خبيثة لسرقة بيانات الاعتماد ورموز الجلسة والبيانات الحساسة.

يمكن تثبيت الامتدادات الخبيثة في Chrome وEdge دون موافقة المستخدم عبر تجاوز عمليات التحقق من سلامة Chromium، بما في ذلك تفضيلات الأمان Secure Preferences وHMAC وهاشات التشفير App-Bound. كما تستخدم الحملة عقودًا ذكية على Ethereum كموزّعات dead-drop لتحديث نقاط نهاية C2 ديناميكيًا ومواقع استضافة الحمولة.

بعد تسجيل نطاقات Canary الخاصة بالشبكة، لاحظ المحللون وجود 1,515 جهازًا مصابًا يتحقق من الاتصال، حيث تم تحديد 98.75% منها في البرازيل. نصحت شركة SlowMist فرق الأمان بمراقبة البرامج الضارة ونشاط ملحقات المتصفح والبنية التحتية المرتبطة بالحملة.