SlowMist a indiqué que REF9334, une campagne brésilienne de malware bancaire active depuis au moins mai 2025, utilise l’écosystème de malwares KREMLIN pour voler des identifiants, des jetons de session et des données sensibles au moyen de chargeurs en plusieurs étapes et d’extensions de navigateur malveillantes. Ces extensions peuvent contourner les mécanismes d’intégrité de Chromium, notamment Secure Preferences, HMAC et les hachages de chiffrement App-Bound, afin de s’installer dans Chrome et Edge sans l’approbation de l’utilisateur. La campagne utilise également des contrats intelligents Ethereum comme « dead drop resolver » afin de mettre à jour dynamiquement les points de terminaison C2 et les emplacements d’hébergement des charges utiles. Les analystes ont observé 1 515 hôtes infectés se signalant après l’enregistrement de domaines Canary réseau, dont 98,75 % étaient situés au Brésil. SlowMist a conseillé aux équipes de sécurité de surveiller les malwares connexes, l’activité des extensions de navigateur et l’infrastructure associée.