RecodeX 重构消息,SlowMist威胁情报团队披露一个自2025年5月起活跃的巴西银行恶意软件行动#REF9334,其核心为#KREMLIN恶意软件生态。该生态通过多阶段加载器和恶意浏览器扩展窃取凭证、会话令牌及敏感数据,其扩展可绕过Chromium完整性机制(包括Secure Preferences、HMAC和App-Bound加密哈希),在未经用户批准的情况下植入Chrome和Edge。该行动还利用以太坊智能合约作为死信箱解析器,动态更新C2端点和载荷托管位置。分析师注册网络金丝雀(终止开关)域名后,观察到1515台受感染主机回连,其中98.75%位于巴西。