Изследователи по киберсигурност разкриха подробности за сложна базирана на Python рамка за зловреден код за Windows, наречена BraZetsu, която захранва подземен пазар, комерсиализиращ достъпа до компрометирани хостове.
„За разлика от стандартния модел на крадец на информация, BraZetsu е цялостен инструментариум, който дава възможност на брокерите за първоначален достъп (IABs), превръщайки компрометираните системи във високоценни търговски активи“, заявиха анализаторите на зловреден код от Group-IB Хулио Гуапо Менезес и Мигел Салазар в технически доклад.
„Рамката демонстрира висока оперативна зрялост, използвайки модулна архитектура и скрити техники, които позволиха някои образци да останат напълно неоткриваеми от VirusTotal по време на анализа.“
BraZetsu е съчетание от „Бразилия“ и „Зецу“ – измислен герой от японската манга поредица Наруто, който е известен с това, че действа като заплаха от сенките. Наименованието е вдъхновено от факта, че инструментът за първоначален достъп незабелязано прониква в целеви мрежи, за да извършва силно разрушителни последващи атаки. Смята се, че авторите на заплахата, проследявани като Exilware, са носители на португалски език.
Базираната в Сингапур компания заяви, че BraZetsu е насочен основно към иберийски и латиноамерикански цели в електронната търговия, корпоративни, финансови, индустриални, правоприлагащи и други среди. Доказателствата сочат за интензивно използване на генеративен изкуствен интелект (AI) не само за разработка на зловреден код, но и за обработка на данни и приоритизиране на целите.
Зловредният код притежава възможности за извършване на задълбочено разузнаване и сканиране на жертвени мрежи. За файлове с финансови преводи, като тези във формата CNAB на Бразилия – стандартен текстов файл с фиксирана ширина, използван за електронен обмен на данни (EDI) на финансови транзакции между компании и банки в Бразилия. Той също така е оборудван да извлича подробна история на браузъра, за да разбере активността на жертвата.
BraZetsu формира основата за Infected Marketplace (известен още като „Banco de Infects“, „infect[.]online“) – платформа, където авторът на заплахата монетизира първоначалния достъп до компрометирани хостове срещу първоначален депозит от около 5,80 долара. Авторът на заплахата е открит за първи път на 2 февруари 2026 г., като бързо развива своя инструментариум от основен троянски кон за отдалечен достъп до подобрената с изкуствен интелект рамка за събиране на информация, каквато е днес.
„Чрез функционирането си като платформа, позволяваща услуги, пазарът позволява на престъпни клиенти дистанционно да изпълняват вторични злонамерени кодове върху закупен достъп, създавайки постоянен ефект на умножаване на заплахата в регионалната екосистема“, казаха изследователите.
„Пазарът функционира като услуга за достъп, при която други престъпници могат да закупят входни точки в системите на жертвите. След като престъпник закупи достъп чрез пазара, той може да разположи злонамерени кодове чрез специализирана функция на платформата. Това позволява на купувачите дистанционно да изпълняват свои собствени зловредни кодове или инструменти върху компрометираните системи, без да е необходимо сами да установяват първоначалната опорна точка.“
Модулната Python рамка, според Group-IB, е забелязана за първи път в началото на май 2026 г. и предлага начин за операторите да каталогизират компрометирани системи като „търгуеми активи“ за вторични автори на заплахи на пазара. Тя поддържа следните функции:
- Сканира заразени хостове и използва генеративен AI за обработка на данни и приоритизиране на високостойностни цели за IABs.
- Събира цифрови сертификати, истории на браузъри от Google Chrome, Microsoft Edge, Brave, Vivaldi и Opera, както и финансови файлове, докато проследява поведението на потребителя чрез екранни снимки.
- Опитва се да локализира корпоративни файлове за финансови преводи във формата CNAB на Бразилската федерация на банките.
- Разчита на протокола WebSocket за поддържане на постоянна комуникация с Infected Marketplace.
BraZetsu също така споделя известно припокриване с CNABHunter – персонализиран Python инструмент, който систематично сканира локални и мрежови директории за CNAB файлове, анализира записи на финансови транзакции и извлича метаданни за плащания към специална HTTP-базирана инфраструктура. Освен това CNABHunter проверява отдалечен сървър за поръчки, издадени от оператора.
„Когато бъде инструктиран, той автоматично пренаписва оригиналните CNAB файлове, като заменя легитимна информация за плащане с банкови данни, контролирани от атакуващия, PIX ключове или баркодове“, заяви Group-IB. „Този работен процес е специално проектиран да улесни финансови измами срещу корпоративни процеси на плащане.“
От друга страна, BraZetsu е по-скоро ориентиран към първоначален достъп, отколкото към инструмент за финансови измами. Освен извършването на широко разузнаване на хостове и събиране на файлове, свързани с CNAB, той улеснява автономното събиране на данни, интерактивни, практически операции чрез изпълнение на отдалечени шел команди и разполагане на допълнителни работни модули.
Основният аспект, който ги свързва, е списъкът с директории, използван за локализиране на CNAB-свързани файлове. Предполага се, че разработчиците, свързани с BraZetsu, са включили същата функционалност, след като са видели „доходоносна възможност“. Тази оценка се основава на факта, че...