Атакуващи използват нова рамка за зловреден софтуер за Windows, за да превърнат проникванията в корпоративни мрежи в продукти за продажба. Инструментът, наречен BraZetsu, тихо картографира системите на жертвата, открива ценни бизнес данни и помага на киберпрестъпниците да решат кои точки на достъп заслужават най-висока цена.

Кампанията е насочена основно към организации в Бразилия и други страни от Иберия и Латинска Америка.

Изглежда, че проникването става чрез социално инженерство, с файлове, маскирани като рутинни софтуерни програми или известия, преди да създаде канал, който позволява на операторите да изследват компрометирана машина и да разгърнат допълнителен злонамерен код.

Анализатори от Group-IB идентифицираха зловредния софтуер и го свързаха с висока степен на сигурност с бразилски атакуващ, проследяван като Exilware.

Group-IB заяви в доклад, споделен с Cyber Security News (CSN), че операцията се е развила от основен инструмент за отдалечен достъп до рамка, създадена в подкрепа на брокери на достъп.

Заплахата надхвърля кражбата на информация. Киберпрестъпниците събират необходимите данни, за да „опаковат“ заразена компания за купувачи, създавайки верига за доставки, която може да подкрепи измами, кражба на данни или рансъмуер атаки. Това отразява как брокери на достъп подхранват операции с рансъмуер.

BraZetsu е написан на Python и е компилиран в изпълними файлове за Windows, избор, който може да направи обикновените проверки на сигнатури по-малко ефективни.

Group-IB установи, че последните проби използват модулен дизайн, скриват активността на конзолата и поддържат интерактивна WebSocket връзка с инфраструктурата за командване и контрол.

Неговата отличителна черта е разузнаването. Зловредният софтуер инвентаризира устройството, работещите програми, мрежовите портове и софтуера, свързан с бизнес функциите.

Той също така претърсва историята на браузъра и файловете за парични преводи, включително бразилския формат CNAB, докато търси дигитални сертификати и признаци за среди за планиране на корпоративни ресурси, индустриално управление, разработка, архивиране и сигурност.

Кодът съдържа 27 функции, повечето от които са насочени към намиране и описание на ценни системи. Той може да заснема екранни снимки и да изпълнява команди отдалечено, давайки на оператора както автоматизирани резултати, така и опция за ръчен контрол.

Това е същият широк риск зад операциите с малуер, изграден с изкуствен интелект, където инструменти, подпомагани от машини, могат да ускорят решенията след проникване. Group-IB заяви, че подробните логове и съобщения с много емотикони сочат към широко използване на генеративен ИИ по време на разработката.

По-важното е, че вградените низове показват, че сървърно-базиран AI компонент може да обработва открадната информация, да преценява дали даден файл е приоритет и да оценява хардуера и детайлите на машината. Изследователите не можаха да определят пълния обхват на използването на ИИ през целия жизнен цикъл на атаката.

Този подход променя икономиката на проникване. Вместо ръчно да проверява всеки заразен компютър, операцията може да етикетира системите по тяхната вероятна стойност и да продава по-добре подготвен достъп. Това също помага да се обясни защо защитниците трябва да третират необичайната активност по откриване толкова сериозно, колкото и опита за кражба на данни.

Exilware оперира ъндърграунд услуга от февруари 2026 г., продавайки компрометирани хостове чрез своя Infect Marketplace. Group-IB оценява, че BraZetsu е основният двигател, попълващ този инвентар.

Купувачите могат да придобият достъп и отдалечено да стартират свой собствен вторичен зловреден софтуер, разделяйки първоначалното нарушение от евентуалната атака.

Докладваната входна цена е около $5,80, което понижава бариерата за участие на киберпрестъпниците. По-късно операторите ограничиха акаунтите, изисквайки клиентите да изразходват депозираните средства в рамките на 24 часа в натоварени дни или 49 часа в нормални дни.

Два хоста в Съединените щати, рекламирани през април, предполагат възможно разширяване извън обичайния регионален фокус на операцията, въпреки че само това доказателство не доказва трайна промяна.

За защитниците този модел означава, че инфекцията може да е само началният етап. Една компания може първо да бъде профилирана, след което препродадена на купувач с различна цел.

Моделът наподобява продажбите на брокериран мрежов достъп, които дават на рансъмуер екипите и другите атакуващи готов маршрут към корпоративни среди.

Организациите трябва да активират силно регистриране и наблюдение на крайни точки, свързани с финансови и бизнес управленски системи, след което да сегментират критични активи, за да ограничат движението след компрометиране.

Екипите трябва да разследват заявки в регистъра, изброяване на софтуер и търсене на файлове с разширения .cnab, .240, .400, .pfx и .p12, както и подозрителен WebSocket трафик към непознати дестинации.

Те също така трябва да блокират или строго да контролират Pastebin и подобни услуги, когато не са необходими, тъй като BraZetsu ги използва за извличане на криптирани данни за конфигурация.

Персоналът трябва да проверява неочакван софтуер и файлове с известия, преди да ги отвори. Тази предпазливост остава важна, тъй като фишингът, позволяващ отдалечен достъп, продължава да дава на натрапниците опорна точка.

Индикатори за компрометиране (IoCs):

  • Забележка: IP адресите и домейните са умишлено „обезопасени“ (напр. [.]) за предотвратяване на случайно разрешаване или хипервръзка. Върнете ги в оригиналния им вид само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашия SIEM.

Предотвратете инциденти поради бавни разследвания. Подкрепете вашето Tier 1 с разузнаване на заплахи.