Buzón de difuntos de contratos ETH: el troyano bancario se cambia el C2

Lo de Brasil con el troyano bancario ya es real: Elastic lo llama KREMLIN / REF9334. Al menos desde mayo de 2025, te engaña con recibos bancarios falsos para que ejecutes algo de JS y luego te instala en Chrome / Edge una extensión que no has aceptado.

Lo más duro: el C2 no está fijado a un dominio. La carga útil consulta el buzón de difuntos del contrato de Ethereum; si se modifica un parámetro, cambian la URL de descarga y el dominio del siguiente paso, aunque apagues el servidor, la vía sigue activa. La extensión se disfraza como «AVSync System Inc.»; modifica Secure Preferences para falsificar comprobaciones de integridad y el navegador la carga como si fuera legítima.

Después de registrar su dominio de “canario” en la red, el host de reconexión queda apuntado a 1.515 equipos: casi el 99% en Brasil. Crees que «poner algo en la cadena = resistir la censura» es genial, y el troyano bancario también lo usa así. No hagas doble clic en una “factura” .js desconocida como si fuera un archivo normal.