火星财经消息,据慢雾监测,一个自至少 2025 年 5 月起活跃的巴西银行恶意软件行动 REF9334 近日被披露。其 KREMLIN 恶意软件生态使用多阶段加载器和恶意浏览器扩展窃取凭证、会话令牌和敏感数据。恶意扩展可通过绕过 Chromium 完整性机制,包括 Secure Preferences、HMAC 和 App-Bound 加密哈希,在未经用户批准的情况下安装到 Chrome 和 Edge 中。该行动还使用以太坊智能合约作为“死信解析器”,动态更新 C2 端点和载荷托管位置。在注册网络 Canary 域名后,分析人员观察到 1515 台受感染主机签到,其中 98.75% 位于巴西。慢雾建议安全团队监控相关恶意软件、浏览器扩展活动及与该行动相关的基础设施。
查看原文 >