A SlowMist informou que o REF9334, uma campanha brasileira de malware bancário ativa desde pelo menos maio de 2025, usa o ecossistema de malware KREMLIN para roubar credenciais, tokens de sessão e dados sensíveis por meio de carregadores em múltiplos estágios e extensões de navegador maliciosas.
As extensões conseguem contornar os mecanismos de integridade do Chromium, incluindo Secure Preferences, HMAC e hashes de criptografia App-Bound, para se instalarem no Chrome e no Edge sem a aprovação do usuário. A campanha também usa contratos inteligentes da Ethereum como um “resolvedor de ponto morto” (dead drop resolver) para atualizar dinamicamente endpoints de C2 e locais de hospedagem de payloads.
Analistas observaram 1.515 hosts infectados fazendo check-in após registrarem domínios Canary de rede, com 98,75% localizados no Brasil. A SlowMist aconselhou as equipes de segurança a monitorar malwares relacionados, a atividade de extensões de navegador e a infraestrutura associada.
Malware KREMLIN usa contratos da Ethereum para atualizar a infraestrutura de ataque
Aviso Legal: O conteúdo disponibilizado no Phemex News é apenas para fins informativos. Não garantimos a qualidade, precisão ou integridade das informações provenientes de artigos de terceiros. Este conteúdo não constitui aconselhamento financeiro ou de investimento. Recomendamos fortemente que você realize suas próprias pesquisas e consulte um consultor financeiro qualificado antes de tomar decisões de investimento.
