A SlowMist informou que o REF9334, uma campanha brasileira de malware bancário ativa desde pelo menos maio de 2025, usa o ecossistema de malware KREMLIN para roubar credenciais, tokens de sessão e dados sensíveis por meio de carregadores em múltiplos estágios e extensões de navegador maliciosas. As extensões conseguem contornar os mecanismos de integridade do Chromium, incluindo Secure Preferences, HMAC e hashes de criptografia App-Bound, para se instalarem no Chrome e no Edge sem a aprovação do usuário. A campanha também usa contratos inteligentes da Ethereum como um “resolvedor de ponto morto” (dead drop resolver) para atualizar dinamicamente endpoints de C2 e locais de hospedagem de payloads. Analistas observaram 1.515 hosts infectados fazendo check-in após registrarem domínios Canary de rede, com 98,75% localizados no Brasil. A SlowMist aconselhou as equipes de segurança a monitorar malwares relacionados, a atividade de extensões de navegador e a infraestrutura associada.