SlowMist сообщила, что REF9334 — действующая как минимум с мая 2025 года кампания по распространению банковского вредоносного ПО в Бразилии — использует экосистему вредоносных программ KREMLIN для кражи учётных данных, токенов сессий и конфиденциальной информации с помощью многоэтапных загрузчиков и вредоносных расширений браузера. Эти расширения могут обходить механизмы контроля целостности Chromium, включая Secure Preferences, HMAC и хеши шифрования App-Bound, чтобы устанавливать себя в Chrome и Edge без подтверждения пользователя. Кампания также использует смарт-контракты Ethereum в качестве «резолвера мёртвой точки» для динамического обновления адресов конечных точек C2 и мест размещения полезной нагрузки. Аналитики зафиксировали 1 515 заражённых хостов, которые вышли на связь после регистрации сетевых доменов Canary; 98,75% из них находились в Бразилии. SlowMist рекомендовала специалистам по безопасности отслеживать связанное вредоносное ПО, активность расширений браузера и соответствующую инфраструктуру.