SlowMist báo cáo rằng REF9334, một chiến dịch phát tán mã độc ngân hàng tại Brazil hoạt động ít nhất từ tháng 5 năm 2025, sử dụng hệ sinh thái mã độc KREMLIN để đánh cắp thông tin xác thực, token phiên và dữ liệu nhạy cảm thông qua các trình tải nhiều giai đoạn và tiện ích mở rộng trình duyệt độc hại. Các tiện ích mở rộng này có thể vượt qua những cơ chế bảo đảm tính toàn vẹn của Chromium, bao gồm Secure Preferences, HMAC và các mã băm mã hóa App-Bound, để tự cài đặt vào Chrome và Edge mà không cần người dùng phê duyệt. Chiến dịch này cũng sử dụng các hợp đồng thông minh Ethereum làm “bộ phân giải điểm thả” (dead drop resolver) nhằm tự động cập nhật các điểm cuối C2 và vị trí lưu trữ payload. Các nhà phân tích ghi nhận 1.515 máy chủ bị nhiễm kết nối về sau khi đăng ký các miền Canary trên mạng, trong đó 98,75% nằm tại Brazil. SlowMist khuyến nghị các đội ngũ bảo mật giám sát mã độc liên quan, hoạt động của các tiện ích mở rộng trình duyệt và cơ sở hạ tầng liên quan.