SlowMist a indiqué que REF9334, une campagne brésilienne de malware bancaire active depuis au moins mai 2025, utilise l’écosystème de malwares KREMLIN pour voler des identifiants, des jetons de session et des données sensibles au moyen de chargeurs en plusieurs étapes et d’extensions de navigateur malveillantes.
Ces extensions peuvent contourner les mécanismes d’intégrité de Chromium, notamment Secure Preferences, HMAC et les hachages de chiffrement App-Bound, afin de s’installer dans Chrome et Edge sans l’approbation de l’utilisateur. La campagne utilise également des contrats intelligents Ethereum comme « dead drop resolver » afin de mettre à jour dynamiquement les points de terminaison C2 et les emplacements d’hébergement des charges utiles.
Les analystes ont observé 1 515 hôtes infectés se signalant après l’enregistrement de domaines Canary réseau, dont 98,75 % étaient situés au Brésil. SlowMist a conseillé aux équipes de sécurité de surveiller les malwares connexes, l’activité des extensions de navigateur et l’infrastructure associée.
Le malware KREMLIN utilise des contrats Ethereum pour mettre à jour son infrastructure d’attaque
Avertissement : Le contenu proposé sur Phemex News est à titre informatif uniquement. Nous ne garantissons pas la qualité, l'exactitude ou l'exhaustivité des informations provenant d'articles tiers. Ce contenu ne constitue pas un conseil financier ou d'investissement. Nous vous recommandons vivement d'effectuer vos propres recherches et de consulter un conseiller financier qualifié avant toute décision d'investissement.
