REF9334 と追跡されるブラジルのバンキングマルウェアキャンペーンが、少なくとも 2025年5月から活動していたことを受けて、ChainCatcher によって開示されました。ChainCatcher によると、KREMLIN マルウェアのエコシステムは、資格情報、セッショントークン、機密データを盗み取るために、多段階のローダーと悪意のあるブラウザ拡張機能を使用します。
悪意のある拡張機能は、Secure Preferences、HMAC、App-Bound 暗号化ハッシュを含む Chromium のインテグリティ保護を回避することで、ユーザーの承認なしに Chrome と Edge にインストールできる可能性があります。このキャンペーンでは、Ethereum のスマートコントラクトをデッドドロップのリゾルバとして使用し、C2 エンドポイントやペイロードのホスティング先を動的に更新します。
ネットワークのCanaryドメインを登録した後、アナリストは感染ホスト1,515台がチェックインしていることを確認し、そのうち98.75%がブラジルに所在していました。SlowMistは、キャンペーンに関連するマルウェア、ブラウザ拡張機能の活動、およびインフラを監視するようセキュリティチームに助言しました。
