Кампания банковского вредоносного ПО из Бразилии, отслеживаемая как REF9334, была раскрыта после того, как она как минимум с мая 2025 года оставалась активной. По данным ChainCatcher, вредоносная экосистема KREMLIN использует многоступенчатые загрузчики и вредоносные расширения браузера, чтобы похищать учётные данные, токены сеансов и конфиденциальные данные.
Вредоносные расширения можно установить в Chrome и Edge без согласия пользователя, обходя механизмы целостности Chromium, включая защищённые предпочтения, HMAC и контрольные хэши шифрования App-Bound. Кампания также использует смарт-контракты Ethereum в качестве «тайников»-резолверов (dead-drop resolvers), чтобы динамически обновлять конечные точки C2 и места размещения полезной нагрузки.
После регистрации сетевых доменов Canary аналитики заметили 1 515 заражённых хостов, выходящих на связь; 98,75% из них располагались в Бразилии. SlowMist посоветовала командам по безопасности отслеживать вредоносное ПО, активность браузерного расширения и инфраструктуру, связанную с этой кампанией.
