Eine brasilianische Banking-Malware-Kampagne, die unter der Kennung REF9334 verfolgt wird, wurde offengelegt, nachdem sie mindestens seit Mai 2025 aktiv war. Laut ChainCatcher verwendet das Malware-Ökosystem KREMLIN mehrstufige Loader und schädliche Browser-Erweiterungen, um Anmeldeinformationen, Sitzungs-Token und sensible Daten zu stehlen.
Die schädlichen Erweiterungen können in Chrome und Edge ohne Zustimmung des Nutzers installiert werden, indem die Integritätsschutzmaßnahmen von Chromium umgangen werden, einschließlich Secure Preferences, HMAC und App-Bound-Verschlüsselungshashes. Die Kampagne nutzt außerdem Ethereum-Smart-Contracts als Dead-Drop-Resolver, um C2-Endpunkte und Hosting-Standorte für Nutzdaten dynamisch zu aktualisieren.
Nachdem Analysten nach der Registrierung von Network-Canary-Domains 1.515 infizierte Hosts beobachtet hatten, die sich meldeten, wobei 98,75 % in Brasilien lokalisiert waren, empfahl SlowMist den Sicherheitsteams, die Malware, die Browser-Erweiterungsaktivität und die mit der Kampagne verknüpfte Infrastruktur zu überwachen.
