Mastodon Mastodon Mastodon Mastodon

BraZetsu verwandelt kompromittierte Hosts in Handelsware

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Forschende von Group-IB haben einen Bericht veröffentlicht über das modulare Schadsoftware-Framework BraZetsu – ein Tool auf Basis von Python fuer Windows, das kompromittierte Maschinen in eine handelbare Ressource auf einem unterirdischen Initial-Access-Marktplatz verwandelt. Anders als typische Infostealer stiehlt BraZetsu nicht nur Daten: Es katalogisiert infizierte Systeme, bewertet deren kommerziellen Wert und bietet den Zugang dazu ueber die Plattform Infected Marketplace zum Verkauf an. Das Framework zielt vor allem auf Organisationen in Brasilien, auf der Iberischen Halbinsel und in Lateinamerika aus den Bereichen E-Commerce, Finanzwesen, Industrie und oeffentliche Verwaltung ab. Zum Zeitpunkt der Analyse blieben die juengsten Samples fuer Antivirus-Engines auf VirusTotal vollstaendig unentdeckt.

Architektur und technische Funktionen

Laut Group-IB handelt es sich bei BraZetsu um eine modulare Plattform, deren erste Samples Anfang Mai 2026 entdeckt wurden, wobei fruehe Iterationen bis Februar 2026 zurueckverfolgt werden koennen. Insgesamt wurden fuenf Versionen des Frameworks identifiziert, von denen jede die Funktionalitaet der Vorgaengerin erweiterte. Die dritte Generation konzentrierte sich dem Vernehmen nach staerker auf Unternehmensziele in Brasilien.

Schluessel­funktionen des Frameworks:

  • Erfassung des Browserverlaufs von Google Chrome, Microsoft Edge, Brave, Vivaldi und Opera sowie digitaler Zertifikate und zuletzt geoeffneter Dateien
  • Suche nach Finanzdateien im CNAB-Format (Standard fuer den elektronischen Datenaustausch zwischen Unternehmen und Banken in Brasilien)
  • Erkennung von Installationsverzeichnissen von ERP-Systemen und Ueberwachung der Titel aktiver Fenster auf bankbezogene Schluesselwoerter
  • Ausfuehrung beliebiger Windows-Shell-Befehle, Anfertigung von Screenshots, Auflistung von Prozessen und Netzwerkports
  • Aufrechterhaltung einer dauerhaften Verbindung zur Command-and-Control-Infrastruktur ueber das WebSocket-Protokoll
  • Abruf der verschluesselten Konfiguration des C2-Servers (Domain, Port, Authentifizierungs-Token) von Pastebin

Bemerkenswert ist, dass die Forschenden im Code, in Logs und in mit der Serverkomponente verbundenen Strings Hinweise auf den Einsatz von generativer KI fanden – mutmasslich fuer Profiling der Hardware, Data Triage und Priorisierung von Zielen. Das genaue Ausmass des KI-Einsatzes innerhalb der Angriffskette bleibt jedoch unbestaetigt.

Infected Marketplace: Zugang als Dienstleistung

BraZetsu bildet das Fundament fuer die Plattform Infected Marketplace (auch bekannt als „Banco de Infects“), die laut Group-IB seit Februar 2026 in Betrieb ist. Die anfängliche Mindesteinzahlung fuer Kaeufer betraegt rund 5,80 US-Dollar. Die Plattform ermoeglicht es kriminellen Kunden, Einstiegspunkte in die Systeme der Opfer zu erwerben und ueber eine spezialisierte Oberflaeche aus der Ferne eigene Schadenspayloads zu verteilen – ohne selbst einen initialen Zugang aufbauen zu muessen.

Ein solches Modell erzeugt einen Bedrohungsmultiplikator-Effekt: Ein kompromittierter Host kann von zahlreichen Kaeufern fuer unterschiedliche Zwecke genutzt werden – von Bankbetrug bis hin zur Verteilung von Ransomware. Laut den Forschenden wurden im April 2026 auf dem Marktplatz zwei kompromittierte Hosts aus den USA beobachtet, wobei diese Einzelbeobachtung nicht auf eine systematische Ausweitung ueber die Region hinaus schliessen laesst.

Attribution und Verbindungen zu anderen Tools

Group-IB beobachtet die Betreiber des Frameworks unter dem Namen Exilware und stuft sie als portugiesischsprachig ein. Das Unternehmen bringt BraZetsu mit hoher Sicherheit mit dem bereits bekannten Backdoor AgenteV2 in Verbindung – einem Python-basierten Tool, das brasilianische Nutzende ueber Phishing-E-Mails angriff, die als gerichtliche Vorladungen getarnt waren, und bei Aufruf eines Online-Banking-Portals den Bildschirm des Opfers in Echtzeit an den Angreifer uebertrug. Die Verbindung basiert auf gemeinsamer Codebasis, Infrastruktur und Funktionsumfang.

Besonders interessant ist die Ueberschneidung mit dem Tool CNABHunter – einem Python-Utility zur Suche, zum Parsen und zur Manipulation von Daten in CNAB-Dateien. Anders als CNABHunter aendert BraZetsu Zahlungsdaten jedoch nicht autonom: Seine Rolle beschraenkt sich auf Aufklaerung und Bereitstellung des initialen Zugangs. Gemeinsam ist beiden der Verzeichnis­katalog, in dem nach CNAB-Dateien gesucht wird. Nach Einschaetzung von Group-IB haben die Entwickler von BraZetsu diese Funktionalitaet kurz nach der oeffentlichen Offenlegung von CNABHunter durch eine/n Forschende/n im Mai 2026 integriert.

Der genaue Auslieferungsmechanismus von BraZetsu ist noch unklar. Die Forschenden identifizierten einen Loader, der sich als Microsoft Edge tarnt und von der Domain caixaentradas1inboxshop[.]site geladen wird. Mit derselben Domain stehen VBS-Dateien in Verbindung, die weitere Angriffsphasen nachladen. Bemerkenswert ist, dass laut Group-IB dieselbe Infrastruktur auch zur Verbreitung des Banking-Trojans Ousaban genutzt wurde. Eine separate Ousaban-Kampagne, die sich ueber phishing PDF-Dateien gegen Spanien und Portugal richtete, wurde im Mai 2026 von FortiGuard Labs dokumentiert, wobei eine direkte Verbindung dieser Kampagne zu den Betreibern von BraZetsu bislang nicht unabhaengig bestaetigt ist.

Einschaetzung der Auswirkungen

Am staerksten gefaehrdet sind Organisationen in Brasilien und auf der Iberischen Halbinsel, die mit Finanzsystemen, ERP-Plattformen und Bankueberweisungen im CNAB-Format arbeiten. Das Modell „Zugang als Dienstleistung“ bedeutet, dass die Kompromittierung eines einzelnen Systems eine Kaskade weiterer Angriffe nach sich ziehen kann – von der Entwendung von Finanzdaten bis hin zur vollstaendigen Uebernahme der Unternehmensinfrastruktur. Gleichzeitig unterstuetzen die juengsten Versionen des Frameworks weiterhin die spanische Sprache, was auf eine strategische Positionierung fuer eine Ausdehnung auf ganz Lateinamerika hindeutet.

Empfehlungen zum Schutz

  • Monitoring von WebSocket-Verbindungen: Ungewoehnliche ausgehende WebSocket-Verbindungen aus dem Unternehmensnetz koennen auf eine Aktivitaet von BraZetsu hinweisen
  • Kontrolle von Zugriffen auf Pastebin: Das Framework ruft seine C2-Konfiguration von Pastebin ab – das Blockieren oder Ueberwachen von Zugriffen auf pastebin[.]com/raw/ reduziert das Risiko
  • Audit von CNAB-Dateien: Organisationen, die das CNAB-Format fuer Banktransaktionen verwenden, sollten Integritaetskontrollen fuer diese Dateien einfuehren und unbefugte Zugriffe auf deren Speicherverzeichnisse nachverfolgen
  • Blockierung bekannter IOC: In die Regeln der Netzwerkanalyse sollten die Domains c2[.]installscenter[.]com, infect[.]online, infectonline[.]store, caixaentradas1inboxshop[.]site sowie die IP-Adresse 38.242.246[.]176 aufgenommen werden
  • Verhaltensbasierte Analyse: Besondere Aufmerksamkeit gilt Prozessen, die Verzeichnisse von ERP-Systemen auflisten, den Verlauf mehrerer Browser gleichzeitig sammeln und Fenstertitel auf bankbezogene Schluesselwoerter ueberwachen – dies ist ein charakteristisches Verhaltensprofil von BraZetsu
  • Pruefung von Loadern: Ausfuehrbare Dateien, die sich als Microsoft Edge ausgeben, aber aus unueblichen Quellen heruntergeladen wurden, sollten umgehend blockiert und analysiert werden

BraZetsu zeigt die Reife des brasilianischen Cybercrime-Oekosystems: den Uebergang von einzelnen Trojanern hin zu einem Plattformmodell, bei dem initialer Zugang systematisch ueber einen Marktplatz monetarisiert wird. Organisationen in den Zielregionen sollten vorrangig ihre Netzwerklgos auf die genannten IOC ueberpruefen, Monitoring fuer WebSocket-Traffic einrichten und die Integritaet von CNAB-Finanzdateien sicherstellen. Die vollstaendige Liste der Sample-Hashes und technischen Indikatoren ist im technischen Bericht von Group-IB verfuegbar.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.