Исследователи Group-IB опубликовали отчёт о модульном вредоносном фреймворке BraZetsu — инструменте на Python для Windows, который превращает скомпрометированные машины в товар на подпольном маркетплейсе начального доступа. В отличие от типичных инфостилеров, BraZetsu не просто крадёт данные: он каталогизирует заражённые системы, оценивает их коммерческую ценность и выставляет доступ к ним на продажу через платформу Infected Marketplace. Фреймворк нацелен преимущественно на организации Бразилии, Иберийского полуострова и Латинской Америки в секторах электронной коммерции, финансов, промышленности и государственного управления. На момент анализа последние образцы оставались полностью необнаруженными антивирусными движками на VirusTotal.
Архитектура и технические возможности
По данным Group-IB, BraZetsu представляет собой модульную платформу, первые образцы которой были обнаружены в начале мая 2026 года, хотя ранние итерации прослеживаются до февраля 2026 года. Всего идентифицировано пять версий фреймворка, каждая из которых расширяла функциональность предшественницы. Третье поколение, как сообщается, сузило фокус до корпоративных целей в Бразилии.
Ключевые возможности фреймворка:
- Сбор истории браузеров Google Chrome, Microsoft Edge, Brave, Vivaldi и Opera, а также цифровых сертификатов и недавно открытых файлов
- Поиск финансовых файлов в формате CNAB (стандарт электронного обмена данными между компаниями и банками в Бразилии)
- Обнаружение каталогов установки ERP-систем и мониторинг заголовков активных окон на предмет банковских ключевых слов
- Выполнение произвольных команд оболочки Windows, захват скриншотов, перечисление процессов и сетевых портов
- Поддержание постоянной связи с инфраструктурой управления через протокол WebSocket
- Извлечение зашифрованной конфигурации C2-сервера (домен, порт, токен аутентификации) из Pastebin
Примечательно, что в коде, логах и строках, связанных с серверной частью, исследователи обнаружили признаки использования генеративного ИИ — предположительно, для профилирования оборудования, триажа данных и приоритизации целей. Однако полный масштаб применения ИИ в рамках цепочки атаки остаётся неподтверждённым.
Infected Marketplace: доступ как услуга
BraZetsu является фундаментом для платформы Infected Marketplace (также известной как «Banco de Infects»), которая, по данным Group-IB, функционирует с февраля 2026 года. Начальный депозит для покупателей составляет около 5,80 доллара США. Платформа позволяет криминальным клиентам приобретать точки входа в системы жертв и удалённо развёртывать собственные вредоносные нагрузки через специализированный интерфейс — без необходимости самостоятельно устанавливать первоначальный плацдарм.
Такая модель создаёт эффект мультипликатора угроз: один скомпрометированный хост может быть использован множеством покупателей для различных целей — от банковского мошенничества до развёртывания программ-вымогателей. По данным исследователей, в апреле 2026 года на маркетплейсе были замечены два скомпрометированных хоста из США, хотя это единичное наблюдение не свидетельствует о системной экспансии за пределы региона.
Атрибуция и связи с другими инструментами
Group-IB отслеживает операторов фреймворка под именем Exilware и оценивает их как носителей португальского языка. Компания с высокой степенью уверенности связывает BraZetsu с ранее известным бэкдором AgenteV2 — инструментом на Python, который атаковал бразильских пользователей через фишинговые письма, замаскированные под судебные повестки, и транслировал экран жертвы атакующему в реальном времени при открытии банковского портала. Связь установлена на основе общей кодовой базы, инфраструктуры и функциональных возможностей.
Отдельный интерес представляет пересечение с инструментом CNABHunter — утилитой на Python для поиска, парсинга и подмены данных в файлах CNAB. В отличие от CNABHunter, BraZetsu не модифицирует платёжные реквизиты автономно: его роль ограничивается разведкой и обеспечением начального доступа. Общим элементом является список каталогов для поиска файлов CNAB. По оценке Group-IB, разработчики BraZetsu интегрировали эту функциональность вскоре после публичного раскрытия CNABHunter исследователем в мае 2026 года.
Точный механизм доставки BraZetsu остаётся неустановленным. Исследователи обнаружили загрузчик, маскирующийся под Microsoft Edge, который загружается с домена caixaentradas1inboxshop[.]site. С этим же доменом связаны VBS-файлы, загружающие последующие стадии атаки. Примечательно, что та же инфраструктура, по данным Group-IB, использовалась для распространения банковского трояна Ousaban. Отдельная кампания Ousaban, нацеленная на Испанию и Португалию через фишинговые PDF, была задокументирована FortiGuard Labs в мае 2026 года, однако прямая связь этой кампании с операторами BraZetsu независимо не подтверждена.
Оценка воздействия
Наибольшему риску подвержены организации Бразилии и Иберийского полуострова, работающие с финансовыми системами, ERP-платформами и банковскими переводами в формате CNAB. Модель «доступ как услуга» означает, что компрометация одной системы может привести к каскаду атак: от кражи финансовых данных до полного захвата корпоративной инфраструктуры. При этом последние версии фреймворка сохраняют поддержку испанского языка, что указывает на стратегическое позиционирование для расширения на всю Латинскую Америку.
Рекомендации по защите
- Мониторинг WebSocket-соединений: аномальные исходящие WebSocket-подключения из корпоративной сети могут указывать на активность BraZetsu
- Контроль обращений к Pastebin: фреймворк извлекает конфигурацию C2 из Pastebin — блокировка или мониторинг обращений к
pastebin[.]com/raw/снижает риск - Аудит файлов CNAB: организации, использующие формат CNAB для банковских операций, должны внедрить контроль целостности этих файлов и отслеживать несанкционированный доступ к каталогам их хранения
- Блокировка известных IOC: добавить в правила сетевой фильтрации домены
c2[.]installscenter[.]com,infect[.]online,infectonline[.]store,caixaentradas1inboxshop[.]siteи IP-адрес38.242.246[.]176 - Поведенческий анализ: обращать внимание на процессы, перечисляющие каталоги ERP-систем, собирающие историю нескольких браузеров одновременно и отслеживающие заголовки окон на предмет банковских ключевых слов — это характерный поведенческий профиль BraZetsu
- Проверка загрузчиков: исполняемые файлы, маскирующиеся под Microsoft Edge, но загруженные из нестандартных источников, должны немедленно блокироваться и анализироваться
BraZetsu демонстрирует зрелость бразильской киберпреступной экосистемы: переход от единичных троянов к платформенной модели, где начальный доступ систематически монетизируется через маркетплейс. Организациям в целевых регионах следует в первую очередь проверить наличие указанных IOC в сетевых логах, внедрить мониторинг WebSocket-трафика и обеспечить контроль целостности финансовых файлов CNAB. Полный перечень хешей образцов и технических индикаторов доступен в техническом отчёте Group-IB.