Los investigadores de Group-IB han publicado un informe sobre el framework malicioso modular BraZetsu, una herramienta en Python para Windows que convierte las máquinas comprometidas en un producto dentro de un marketplace clandestino de acceso inicial. A diferencia de los infostealers típicos, BraZetsu no solo roba datos: cataloga los sistemas infectados, evalúa su valor comercial y pone a la venta el acceso a ellos a través de la plataforma Infected Marketplace. El framework se dirige principalmente a organizaciones de Brasil, la Península Ibérica y Latinoamérica en los sectores de comercio electrónico, finanzas, industria y administración pública. En el momento del análisis, las muestras más recientes seguían siendo completamente indetectables para los motores antivirus en VirusTotal.
Arquitectura y capacidades técnicas
Según Group-IB, BraZetsu es una plataforma modular cuyos primeros ejemplares se detectaron a principios de mayo de 2026, aunque se han rastreado iteraciones tempranas hasta febrero de 2026. En total se han identificado cinco versiones del framework, cada una de las cuales ampliaba las funcionalidades de su predecesora. La tercera generación, según se informa, estrechó el foco hacia objetivos corporativos en Brasil.
Capacidades clave del framework:
- Recopilación del historial de los navegadores Google Chrome, Microsoft Edge, Brave, Vivaldi y Opera, así como de certificados digitales y archivos abiertos recientemente
- Búsqueda de archivos financieros en formato CNAB (estándar brasileño de intercambio electrónico de datos entre empresas y bancos)
- Detección de directorios de instalación de sistemas ERP y supervisión de los títulos de las ventanas activas en busca de palabras clave bancarias
- Ejecución de comandos arbitrarios de la shell de Windows, captura de pantallas, enumeración de procesos y puertos de red
- Mantenimiento de comunicación persistente con la infraestructura de mando y control mediante el protocolo WebSocket
- Extracción de la configuración cifrada del servidor C2 (dominio, puerto, token de autenticación) desde Pastebin
Es reseñable que, en el código, los registros y las cadenas asociadas a la parte servidor, los investigadores detectaron indicios del uso de IA generativa, presumiblemente para el perfilado de equipos, el triaje de datos y la priorización de objetivos. Sin embargo, el alcance completo del uso de IA dentro de la cadena de ataque sigue sin confirmarse.
Infected Marketplace: acceso como servicio
BraZetsu es la base de la plataforma Infected Marketplace (también conocida como «Banco de Infects»), que, según Group-IB, funciona desde febrero de 2026. El depósito inicial para los compradores ronda los 5,80 dólares estadounidenses. La plataforma permite a clientes criminales adquirir puntos de entrada en los sistemas de las víctimas y desplegar de forma remota sus propias cargas maliciosas a través de una interfaz especializada, sin necesidad de implantar por sí mismos el punto de apoyo inicial.
Este modelo crea un efecto multiplicador de amenazas: un único host comprometido puede ser utilizado por múltiples compradores para distintos fines, desde el fraude bancario hasta el despliegue de ransomware. Según los investigadores, en abril de 2026 se observaron en el marketplace dos hosts comprometidos procedentes de Estados Unidos, si bien esta observación aislada no implica una expansión sistemática más allá de la región.
Atribución y vínculos con otras herramientas
Group-IB rastrea a los operadores del framework bajo el nombre Exilware y los evalúa como hablantes de portugués. La compañía vincula con un alto grado de confianza BraZetsu con el backdoor previamente conocido como AgenteV2, una herramienta en Python que atacaba a usuarios brasileños mediante correos de phishing disfrazados de citaciones judiciales y retransmitía la pantalla de la víctima al atacante en tiempo real al abrir el portal bancario. La relación se establece sobre la base de código, infraestructura y capacidades comunes.
Resulta de especial interés la intersección con la herramienta CNABHunter, una utilidad en Python para buscar, parsear y sustituir datos en archivos CNAB. A diferencia de CNABHunter, BraZetsu no modifica de forma autónoma los datos de pago: su cometido se limita al reconocimiento y a proporcionar acceso inicial. Un elemento común es la lista de directorios en los que se buscan archivos CNAB. Según la evaluación de Group-IB, los desarrolladores de BraZetsu integraron esta funcionalidad poco después de la divulgación pública de CNABHunter por parte de un investigador en mayo de 2026.
El mecanismo exacto de entrega de BraZetsu sigue sin estar determinado. Los investigadores descubrieron un cargador que se hace pasar por Microsoft Edge y que se descarga desde el dominio caixaentradas1inboxshop[.]site. Al mismo dominio están asociados archivos VBS que descargan fases posteriores del ataque. Es significativo que la misma infraestructura, según Group-IB, se utilizara para distribuir el troyano bancario Ousaban. Una campaña separada de Ousaban, dirigida a España y Portugal mediante archivos PDF de phishing, fue documentada por FortiGuard Labs en mayo de 2026, aunque no se ha confirmado de forma independiente un vínculo directo entre esa campaña y los operadores de BraZetsu.
Evaluación del impacto
Las organizaciones de Brasil y la Península Ibérica que trabajan con sistemas financieros, plataformas ERP y transferencias bancarias en formato CNAB están expuestas al mayor riesgo. El modelo de «acceso como servicio» implica que la intrusión en un único sistema puede dar lugar a una cascada de ataques: desde el robo de datos financieros hasta la toma completa de la infraestructura corporativa. Asimismo, las últimas versiones del framework mantienen soporte para el idioma español, lo que apunta a un posicionamiento estratégico para expandirse a toda Latinoamérica.
Recomendaciones de protección
- Supervisión de conexiones WebSocket: las conexiones WebSocket salientes anómalas desde la red corporativa pueden ser indicativas de actividad de BraZetsu
- Control de accesos a Pastebin: el framework extrae la configuración C2 de Pastebin; bloquear o monitorizar las peticiones a
pastebin[.]com/raw/reduce el riesgo - Auditoría de archivos CNAB: las organizaciones que utilizan el formato CNAB para operaciones bancarias deben implantar controles de integridad sobre estos archivos y vigilar el acceso no autorizado a los directorios donde se almacenan
- Bloqueo de IOC conocidos: añadir a las reglas de filtrado de red los dominios
c2[.]installscenter[.]com,infect[.]online,infectonline[.]store,caixaentradas1inboxshop[.]sitey la dirección IP38.242.246[.]176 - Análisis de comportamiento: prestar atención a procesos que enumeran directorios de sistemas ERP, recopilan el historial de varios navegadores simultáneamente y monitorizan los títulos de las ventanas en busca de palabras clave bancarias; este es el perfil de comportamiento característico de BraZetsu
- Verificación de cargadores: los archivos ejecutables que se hacen pasar por Microsoft Edge pero que se han descargado de fuentes no habituales deben bloquearse y analizarse de inmediato
BraZetsu ilustra la madurez del ecosistema cibercriminal brasileño: el paso de troyanos aislados a un modelo basado en plataformas, en el que el acceso inicial se monetiza de forma sistemática a través de un marketplace. Las organizaciones de las regiones objetivo deberían, como prioridad, verificar la presencia de los IOC indicados en los registros de red, implantar la supervisión del tráfico WebSocket y asegurar el control de integridad de los archivos financieros CNAB. La lista completa de hashes de muestras e indicadores técnicos está disponible en el informe técnico de Group-IB.