BraZetsu использует ИИ для оценки и продажи доступа к зараженным Windows-системам
BraZetsu превращает зараженные Windows-системы в товар
Исследователи Group-IB обнаружили вредоносный Python-фреймворк BraZetsu. Он собирает данные о зараженной Windows-системе. Затем с помощью генеративного искусственного интеллекта (ИИ) оценивает ценность скомпрометированного хоста. После этого доступ к системе можно приобрести на криминальном маркетплейсе Infected Marketplace. BraZetsu лежит в основе этой площадки, также известной как Banco de Infects. На ней злоумышленники покупают первоначальный доступ к зараженным хостам. Они могут удаленно запускать на них собственные инструменты и вредоносное ПО. Для входа на площадку требуется депозит в размере 5,80 доллара США.
Атака использует ИИ для оценки ценности зараженных систем
Операторов BraZetsu и Infected Marketplace исследователи отслеживают под названием Exilware. Предполагается, что эта группировка состоит из носителей португальского языка. Их активность нацелена на Бразилию, другие страны Латинской Америки и Пиренейского полуострова. Среди целей Exilware перечислены интернет-магазины, корпоративные сети, финансовые и промышленные организации, а также правоохранительные структуры. Точный способ распространения BraZetsu неизвестен. Исследователи считают наиболее вероятным вариантом социальную инженерию. В обнаруженной цепочке атаки используется загрузчик, маскирующийся под Microsoft Edge. Он загружается с домена caixaentradas1inboxshop[.]site. Связанные с этим доменом VBS-скрипты переходят к следующей фазе атаки. На зараженной машине BraZetsu проводит разведку. Он собирает цифровые сертификаты, историю браузеров Chrome, Edge, Brave, Vivaldi и Opera. Вредонос делает скриншоты и отслеживает активное в данный момент окно. Изучает переменные окружения, открытые порты и процессы. Ищет недавно открытые файлы и директории с установленными ERP-системами. Позволяет выполнять шелл-команды. Постоянная связь с Infected Marketplace поддерживается через WebSocket.
BraZetsu ориентирован на корпоративные системы в Бразилии
Малварь уделяет отдельное внимание финансовым файлам в бразильском формате CNAB. Этот формат используется компаниями и банками для обмена данными о платежах. Функциональность похожа на инструмент CNABHunter. Он способен искать и разбирать такие файлы. CNABHunter может подменять банковские реквизиты и PIX-ключи, перенаправляя платежи злоумышленникам. Исследователи предполагают, что авторы BraZetsu позаимствовали идею у CNABHunter. Атаки BraZetsu были обнаружены через день после публичного раскрытия информации о CNABHunter. BraZetsu ориентирован не столько на прямое финансовое мошенничество, сколько на первоначальный доступ, разведку и подготовку зараженных систем к продаже. Исследователи обнаружили пять версий BraZetsu. Самая ранняя датирована 9 февраля 2026 года. Начиная с третьей версии, малварь нацелена на корпоративные системы в Бразилии. Примерно в этот же период операторы Infected Marketplace выставляли на продажу доступ к двум скомпрометированным хостам в США. Анализ инфраструктуры и кода BraZetsu позволил связать малварь с Python-бэкдором AgenteV2. Он ранее применялся против бразильских пользователей в фишинговых кампаниях. Разные версии одного и того же фреймворка созданы для получения первоначальных доступов.
Exilware автоматизирует оценку и продажу зараженных систем
Участники Exilware постепенно превращают BraZetsu в автоматизированную систему. Она сама оценивает коммерческую ценность зараженных машин. Затем пополняет ими ассортимент криминального маркетплейса. Исследователи Group-IB продолжают отслеживать активность группировки Exilware. Они анализируют новые версии BraZetsu и связанные с ним инфраструктуры. Информация об уязвимостях и новых методах атак будет публиковаться по мере поступления.
Источник: «Хакер»