BraZetsu monetizuje pristup kompromitovanim Windows sistemima

Group-IB je otkrio BraZetsu, modularni Python malver za Windows koji grupa Exilware koristi za prikupljanje i prodaju pristupa kompromitovanim računarima preko platforme Infected Marketplace. Pristup se oglašava uz početni depozit od približno 5,80 dolara, a istraživači su do sada registrovali pet verzija malvera u napadima.
Od kompromitovanog računara do tržišne robe
BraZetsu nije zamišljen kao klasični kradljivac podataka. Njegova uloga je da početni pristup pretvori u procenjeni kriminalni resurs: okvir skenira računar i mrežno okruženje, prikuplja podatke i operaterima omogućava da odrede vrednost kompromitovane mete.
Infected Marketplace funkcioniše kao model prodaje pristupa. Kupac nakon nabavke pristupa može preko posebne funkcije da daljinski izvršava dodatne zlonamerne terete na već kompromitovanom sistemu, bez potrebe da sam uspostavlja početni prodor. Time se jedan incident može proširiti na aktivnosti više kriminalnih aktera.
Komunikacija sa tržištem održava se putem WebSocket protokola. BraZetsu prikuplja digitalne sertifikate i istoriju pregledanja iz Google Chrome, Microsoft Edge, Brave, Vivaldi i Opera pregledača, pravi snimke ekrana, beleži nedavno otvarane datoteke i može da izvršava komande kroz udaljenu komandnu liniju.
Finansijski i poslovni podaci u fokusu
Malver posebno traži datoteke u CNAB formatu, standardu fiksne širine koji se u Brazilu koristi za elektronsku razmenu podataka o finansijskim transakcijama između kompanija i banaka. Takođe proverava naslov aktivnog prozora zbog čestih bankarskih ključnih reči, promenljive okruženja, mrežne portove, pokrenute procese i česte direktorijume ERP instalacija.
Group-IB navodi da BraZetsu koristi generativnu AI za trijažu podataka i određivanje prioritetnih meta. Procena obuhvata profilisanje hardvera, analizu softverskog okruženja i mapiranje mrežne infrastrukture, kako bi Exilware automatski kategorizovao i formirao cenu pristupa prema vrednosti žrtve.
Alat je prvi put registrovan početkom maja 2026, dok najranija otkrivena verzija potiče od 9. februara iste godine. Treća generacija suzila je operativni fokus na korporativne mete u Brazilu, iako je grupa u isto vreme oglašavala pristup i dvama kompromitovanim računarima u SAD. Meta su organizacije iz elektronske trgovine, korporativnog, finansijskog i industrijskog sektora, kao i službe za sprovođenje zakona na Iberijskom poluostrvu i u Latinskoj Americi.
Nejasna isporuka, prepoznatljivi pokazatelji
Tačan način dostave BraZetsu još nije utvrđen, ali istraživači smatraju da je socijalni inženjering najverovatniji početni vektor. Početni učitavač se predstavlja kao Microsoft Edge i preuzima se sa domena koji je sadržao VBS skripte za preuzimanje naredne faze napada. Isti domen je ranije korišćen za isporuku bankarskog trojanca Ousaban.
BraZetsu koristi Pastebin adresu za pribavljanje podataka za komandno-kontrolnu infrastrukturu. Group-IB je, na osnovu zajedničkog koda, taktika, infrastrukture i funkcionalnosti, sa visokim stepenom pouzdanosti povezao BraZetsu i Python bekdor AgenteV2 sa istim okvirom za početni pristup.
Za poslovanje je najvažnije da početna kompromitacija danas može biti predmet daljnje preprodaje i zloupotrebe. Zato ćemo kontrole usmeriti na smanjenje uspeha fišinga, nadzor sumnjivih skripti i procesa na krajnjim uređajima, kao i brzo izolovanje sistema na kojima se pojave pokazatelji neovlašćenog pristupa.

