Cercetătorii de la Elastic Security Labs au identificat o operațiune de malware bancar brazilian urmărită sub denumirea REF9334, care folosește toolkitul KREMLIN pentru a compromite utilizatori și a fura date sensibile. Activitatea este derulată cel puțin din mai 2025 și vizează în principal utilizatori ai băncilor braziliene, prin mesaje și fișiere-capcană care imită documente bancare, facturi, chitanțe, extrase de cont sau documente pentru plăți instant. În unele campanii, fișierele JavaScript sunt prezentate drept documente legitime. După deschiderea lor, malware-ul instalează componente care plasează în browserele Google Chrome și Microsoft Edge extensia malițioasă „AVSync System Inc.”, fără instalarea prin magazinul oficial și prin eludarea verificărilor de securitate ale browserului. Extensia solicită acces la file, cookie-uri, stocarea browserului și cereri de rețea. Ea poate colecta parole, cookie-uri de sesiune, date stocate în browser, text introdus de utilizator și informații de pe site-urile accesate, precum și capturi de ecran și lista filelor deschise. Cookie-urile de sesiune furate pot permite reutilizarea unui cont deja autentificat. Cercetătorii au identificat 1.515 sisteme infectate, aproape toate în Brazilia. Malware-ul verifică dacă rulează într-un mediu de analiză, creează persistență printr-o sarcină programată și folosește un contract inteligent Ethereum pentru a obține configurații și detalii actualizate despre infrastructură, în locul unui server fix de comandă și control. În timpul investigației, cercetătorii au preluat controlul asupra unui domeniu folosit de malware și au înregistrat un domeniu de tip network canary, determinând încărcătorul să considere că rulează într-un sandbox; potrivit explicațiilor Elastic, acest lucru a făcut ca infecțiile să nu avanseze dincolo de accesul inițial. Cercetătorii recomandă blocarea fișierelor script primite prin e-mail sau mesagerie, verificarea extensiilor și a profilurilor browserelor, izolarea dispozitivelor suspecte, eliminarea extensiei malițioase, schimbarea parolelor de pe un sistem curat și revocarea sesiunilor active.