Se ha divulgado una campaña de malware bancario brasileño rastreada como REF9334 que ha estado activa al menos desde mayo de 2025. Según ChainCatcher, el ecosistema de malware KREMLIN usa cargadores de varias etapas y extensiones maliciosas del navegador para robar credenciales, tokens de sesión y datos sensibles.

Las extensiones maliciosas se pueden instalar en Chrome y Edge sin la aprobación del usuario al eludir las protecciones de integridad de Chromium, incluidos Secure Preferences, HMAC y los hashes de cifrado de App-Bound. La campaña también utiliza contratos inteligentes de Ethereum como resolutores de puntos muertos para actualizar dinámicamente los endpoints de C2 y las ubicaciones de alojamiento de las cargas útiles.

Después de registrar los dominios Canary de la red, los analistas observaron 1,515 hosts infectados que registraban actividad, con 98.75% ubicados en Brasil. SlowMist recomendó a los equipos de seguridad monitorear el malware, la actividad de la extensión del navegador y la infraestructura vinculada a la campaña.