REF9334: Un nuevo campaigns de malware bancario brasileño y su táctica de extensión de navegador



Un equipo de seguridad ha identificado una campaña de malware bancario en Brasil, activa desde mayo de 2025, que utiliza extensiones de navegador para comprometer a los usuarios y sustraer información sensible. El fenómeno, denominado REF9334, se apoya en documentos falsos de banca, facturas y empresas para engañar a las víctimas e instalar malware, que a su vez despliega una extensión maliciosa en los navegadores Chrome y Edge. El malware ha sido apodado “Kremlin” por los investigadores, y su arsenal incluye robo de credenciales del navegador, cookies, información de sesión y capturas de pantalla, además de la capacidad de espiar la actividad de las pestañas y extraer datos de sitios visitados. Aunque su objetivo principal es usuarios de bancos brasileños, la campaña exhibe una serie de técnicas orientadas a la persistencia y la sigilosa operación en el entorno de la víctima.

La campaña demuestra un esfuerzo deliberado por evitar la detección y persistir en el entorno infectado. Por ejemplo, verifica si se está ejecutando en un entorno aislado (sandbox) y, de detectarlo, no ejecuta. Si identifica un usuario real, despliega una extensión con el nombre “AVSync System Inc.” para simular un complemento antivirus en el navegador y ganar confianza de la víctima.

Otra particularidad es su método de comunicaciones: no utiliza un servidor C2 fijo; en su lugar, almacena información en la cadena de bloques Ethereum, lo que dificulta interrumpir las comunicaciones entre los operadores y las máquinas comprometidas.

Durante la investigación, los analistas de Elastic Security Labs consiguieron controlar un dominio utilizado por el malware y constataron que había infectado 1,515 sistemas. El 98% de las víctimas se localizaban en Brasil. También registraron un dominio canario de la red y lo apuntaron a su proveedor de hosting, lo que llevó a que el loader interpretara la red como un entorno aislado (sandbox). En consecuencia, las infecciones no progresaron más allá del acceso inicial.

El listado completo de indicadores de compromiso se encuentra en el enlace provisto por Elastic Security Labs.

Este artículo resume un informe técnico y los hallazgos clave sin entrar en detalles operativos que podrían facilitar la replicación. Para más información, consulte la fuente original de Elastic Security Labs y la cobertura de The Hacker News.

from Latest from TechRadar https://ift.tt/pDnUIxf
via IFTTT IA