SlowMist berichtete, dass REF9334, eine brasilianische Banking-Malware-Kampagne, die mindestens seit Mai 2025 aktiv ist, das KREMLIN-Malware-Ökosystem nutzt, um über mehrstufige Loader und bösartige Browsererweiterungen Anmeldedaten, Sitzungstoken und sensible Daten zu stehlen. Die Erweiterungen können Chromium-Integritätsmechanismen umgehen, darunter Secure Preferences, HMAC und Hashes der App-Bound-Verschlüsselung, um sich ohne Zustimmung der Nutzer in Chrome und Edge zu installieren. Die Kampagne nutzt außerdem Ethereum-Smart-Contracts als „Dead-Drop-Resolver“, um C2-Endpunkte und Hosting-Standorte für Payloads dynamisch zu aktualisieren. Analysten beobachteten 1.515 infizierte Hosts, die sich nach der Registrierung von Netzwerk-Canary-Domains meldeten; 98,75 % davon befanden sich in Brasilien. SlowMist riet Sicherheitsteams, die damit verbundene Malware, Aktivitäten von Browsererweiterungen und die zugehörige Infrastruktur zu überwachen.