Kampanye malware perbankan Brasil yang dilacak sebagai REF9334 telah dibuka setelah setidaknya aktif sejak Mei 2025. Menurut ChainCatcher, ekosistem malware KREMLIN menggunakan pemuat multi-tahap dan ekstensi browser berbahaya untuk mencuri kredensial, token sesi, dan data sensitif.

Ekstensi berbahaya dapat diinstal di Chrome dan Edge tanpa persetujuan pengguna dengan melewati perlindungan integritas Chromium, termasuk Secure Preferences, HMAC, dan hash enkripsi App-Bound. Kampanye ini juga menggunakan kontrak pintar Ethereum sebagai dead-drop resolver untuk memperbarui endpoint C2 dan lokasi hosting payload secara dinamis.

Setelah mendaftarkan domain Canary jaringan, analis mengamati 1.515 host yang terinfeksi melakukan pengecekan masuk, dengan 98,75% berlokasi di Brasil. SlowMist menyarankan tim keamanan untuk memantau malware, aktivitas ekstensi browser, dan infrastruktur yang terkait dengan kampanye tersebut.