VMTech
Обсудить проект

BraZetsu превращает заражённые Windows-хосты в товар для киберпреступников

BraZetsu превращает заражённые Windows-хосты в товар для киберпреступников

Group-IB раскрыла детали BraZetsu — модульного вредоносного фреймворка на Python для Windows, который группировка Exilware использует для пополнения подпольной площадки Infected Marketplace. Покупателям предлагают доступ к скомпрометированным системам, а первоначальный депозит на платформе составляет около 5,80 доллара.

Исследователи зафиксировали пять версий семейства в реальных атаках; самая ранняя датируется 9 февраля 2026 года. Сам фреймворк Group-IB впервые увидела в начале мая. По оценке компании, Exilware развила инструмент от базового трояна удалённого доступа до средства разведки с применением генеративного ИИ.

Инвентаризация доступа для подпольного рынка

BraZetsu собирает сведения о заражённой машине, анализирует программную и сетевую среду, а затем помогает операторам оценивать коммерческую ценность доступа. Для связи с Infected Marketplace используется постоянное соединение по WebSocket. Платформа известна также как Banco de Infects и infect[.]online.

Возможности программы включают поиск цифровых сертификатов, историю браузеров Google Chrome, Microsoft Edge, Brave, Vivaldi и Opera, снимки экрана, недавно открытые файлы, переменные окружения, сетевые порты и запущенные процессы. Она умеет получать заголовок активного окна, выполнять команды оболочки и искать каталоги с установленными ERP-системами.

Отдельное направление разведки — файлы CNAB, используемые в Бразилии для электронного обмена финансовыми данными между компаниями и банками. BraZetsu также проверяет локальные и сетевые каталоги на такие документы. Исследователи отметили пересечение со специализированным инструментом CNABHunter в списке директорий для поиска CNAB-файлов.

Доступ как услуга и вероятная доставка

После покупки доступа клиент площадки может удалённо развернуть на скомпрометированной системе собственную вредоносную нагрузку или инструменты, не получая первоначальную точку входа самостоятельно. Поэтому заражённый хост становится ресурсом для последующих участников преступной схемы.

Точный способ доставки BraZetsu пока не установлен. Group-IB считает наиболее вероятным сценарием социальную инженерию. Начальный загрузчик маскируется под Microsoft Edge и скачивается с домена caixaentradas1inboxshop[.]site; связанные с ним VBS-файлы загружают следующий этап атаки.

Этот же домен применялся для доставки банковского трояна Ousaban. BraZetsu, как и Ousaban, использует URL Pastebin для получения данных управляющего сервера. Основной фокус BraZetsu — первоначальный доступ, тогда как CNABHunter предназначен для подмены платёжных реквизитов в исходных CNAB-файлах.

На что обратить внимание компаниям

Group-IB указывает, что BraZetsu преимущественно нацелен на организации Иберийского полуострова и Латинской Америки, включая электронную коммерцию, финансовый и промышленный секторы, а также правоохранительные структуры. Поздние версии имеют особый фокус на бразильской инфраструктуре, хотя инструмент сохраняет многоязычные возможности.

Для бизнеса практический вывод состоит в необходимости внимательно расследовать фишинговые письма, запуск VBS-скриптов и подозрительные загрузчики, маскирующиеся под легитимные приложения. Особого контроля требуют рабочие станции с доступом к финансовым документам CNAB, ERP-каталогам и корпоративным браузерным данным: их компрометация может быть не конечной целью, а товаром для новых атакующих.

#cybersecurity#malware#windowssecurity#threatintelligence
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 03.09.2026
Instagram

BraZetsu превращает заражённые Windows-хосты в товар для киберпреступников

Открыть публикацию в Instagram ↗