TechRadar rapporterar att Elastic Security Labs har upptäckt en brasiliansk banktrojan-kampanj som använder webbläsartillägg för att stjäla känslig information från användare av Chrome och Edge. Kampanjen, som spåras som REF9334, har varit aktiv sedan åtminstone maj 2025, enligt forskarna.
Falska bank-, faktura- och företagsdokument används för att lura offren att installera skadeprogrammet. På en riktig dator installerar det ett skadligt webbläsartillägg med namnet ”AVSync System Inc.” för att ge intryck av att vara ett antivirustillägg. Skadeprogrammet kontrollerar först om det körs i en sandlåda och fortsätter inte om det upptäcker en sådan miljö.
I stället för en fast kommando- och kontrollserver lagrar kampanjen information på Ethereum-blockkedjan, vilket enligt Elastic gör kommunikationen svårare att störa. Under undersökningen tog forskarna kontroll över en domän som skadeprogrammet använde och upptäckte 1 515 infekterade system. Nästan alla, 98 procent, fanns i Brasilien.
Elastic registrerade också nätverkets kanariedomän och pekade den till sin egen webbserver. Då bedömde laddaren miljön som en sandlåda. Forskarna förklarade att ”infektionerna inte har gått längre än det första intrånget”. Elastic publicerade en fullständig lista över kompromissindikatorer.
Kommentarer
0Inga kommentarer ännu. Skriv den första.