ChainCatcher 消息,據慢霧監測,一個自至少 2025 年 5 月起活躍的巴西銀行惡意軟件行動 REF9334 近日被披露。其 KREMLIN 惡意軟件生態使用多階段加載器和惡意瀏覽器擴展竊取憑證、會話令牌和敏感數據。惡意擴展可通過繞過 Chromium 完整性機制,包括 Secure Preferences、HMAC 和 App-Bound 加密哈希,在未經用戶批准的情況下安裝到 Chrome 和 Edge 中。
該行動還使用以太坊智能合約作為「死信解析器」,動態更新 C2 端點和載荷託管位置。在註冊網絡 Canary 域名後,分析人員觀察到 1515 台受感染主機簽到,其中 98.75% 位於巴西。慢霧建議安全團隊監控相關惡意軟件、瀏覽器擴展活動及與該行動相關的基礎設施。