SlowMist informó que REF9334, una campaña brasileña de malware bancario activa al menos desde mayo de 2025, utiliza el ecosistema de malware KREMLIN para robar credenciales, tokens de sesión y datos sensibles mediante cargadores de múltiples etapas y extensiones de navegador maliciosas. Las extensiones pueden eludir los mecanismos de integridad de Chromium, incluidas las Preferencias Seguras, HMAC y los hashes de cifrado App-Bound, para instalarse en Chrome y Edge sin la aprobación del usuario. La campaña también utiliza contratos inteligentes de Ethereum como un “resolutor de buzón muerto” para actualizar dinámicamente los endpoints de C2 y las ubicaciones de alojamiento de cargas útiles. Los analistas observaron 1.515 hosts infectados que se conectaban tras registrar dominios Canary de red, con un 98,75 % ubicados en Brasil. SlowMist aconsejó a los equipos de seguridad supervisar el malware relacionado, la actividad de extensiones de navegador y la infraestructura asociada.