TechRadar informa de que Elastic Security Labs ha descubierto una campaña brasileña de malware bancario que utiliza extensiones del navegador para robar información sensible a usuarios de Chrome y Edge. Según los investigadores, la campaña, identificada como REF9334, está activa desde al menos mayo de 2025.
La campaña utiliza documentos falsos de banca, facturas y empresas para engañar a las víctimas y conseguir que instalen el malware. En un ordenador real, instala una extensión maliciosa llamada “AVSync System Inc.” para aparentar que es un complemento antivirus del navegador. Primero comprueba si se ejecuta en un entorno aislado y no continúa si lo detecta.
En lugar de utilizar un servidor fijo de mando y control, la campaña almacena la información en la cadena de bloques Ethereum, algo que, según Elastic, dificulta la interrupción de las comunicaciones. Durante la investigación, los investigadores tomaron el control de un dominio utilizado por el malware y descubrieron 1.515 sistemas infectados. Casi todos, el 98%, estaban en Brasil.
Elastic también registró el dominio canario de la red y lo dirigió a su propio servidor web. Como resultado, el cargador interpretó el entorno como aislado. Los investigadores explicaron que “las infecciones no han pasado del acceso inicial”. Elastic publicó una lista completa de indicadores de compromiso.
Comentarios
0Aún no hay comentarios. Escribe el primero.