SlowMist, en az Mayıs 2025’ten beri aktif olan Brezilya kaynaklı REF9334 bankacılık amaçlı kötü amaçlı yazılım kampanyasının, çok aşamalı yükleyiciler ve kötü amaçlı tarayıcı uzantıları aracılığıyla kimlik bilgilerini, oturum belirteçlerini ve hassas verileri çalmak için KREMLIN kötü amaçlı yazılım ekosistemini kullandığını bildirdi. Uzantılar, Secure Preferences, HMAC ve App-Bound şifreleme karmaları da dahil olmak üzere Chromium bütünlük mekanizmalarını atlayarak kullanıcı onayı olmadan Chrome ve Edge’e kendilerini yükleyebiliyor. Kampanya ayrıca C2 uç noktalarını ve yük barındırma konumlarını dinamik olarak güncellemek için Ethereum akıllı sözleşmelerini bir “gizli bırakma çözücü” olarak kullanıyor. Analistler, ağ Canary alan adlarını kaydettikten sonra iletişim kuran 1.515 virüslü ana bilgisayar gözlemledi; bunların %98,75’i Brezilya’da bulunuyordu. SlowMist, güvenlik ekiplerine ilgili kötü amaçlı yazılımları, tarayıcı uzantısı etkinliklerini ve bağlantılı altyapıyı izlemelerini tavsiye etti.