SlowMist informó que REF9334, una campaña brasileña de malware bancario activa al menos desde mayo de 2025, utiliza el ecosistema de malware KREMLIN para robar credenciales, tokens de sesión y datos sensibles mediante cargadores de múltiples etapas y extensiones de navegador maliciosas.
Las extensiones pueden eludir los mecanismos de integridad de Chromium, incluidas las Preferencias Seguras, HMAC y los hashes de cifrado App-Bound, para instalarse en Chrome y Edge sin la aprobación del usuario. La campaña también utiliza contratos inteligentes de Ethereum como un “resolutor de buzón muerto” para actualizar dinámicamente los endpoints de C2 y las ubicaciones de alojamiento de cargas útiles.
Los analistas observaron 1.515 hosts infectados que se conectaban tras registrar dominios Canary de red, con un 98,75 % ubicados en Brasil. SlowMist aconsejó a los equipos de seguridad supervisar el malware relacionado, la actividad de extensiones de navegador y la infraestructura asociada.
El malware KREMLIN utiliza contratos de Ethereum para actualizar su infraestructura de ataque
Aviso legal: El contenido de Phemex News es únicamente informativo.No garantizamos la calidad, precisión ni integridad de la información procedente de artículos de terceros.El contenido de esta página no constituye asesoramiento financiero ni de inversión.Le recomendamos encarecidamente que realice su propia investigación y consulte con un asesor financiero cualificado antes de tomar cualquier decisión de inversión.
