Дослідники Group-IB опублікували звіт про модульний шкідливий фреймворк BraZetsu — інструмент на Python для Windows, який перетворює скомпрометовані машини на товар на підпільному маркетплейсі початкового доступу. На відміну від типових інфостілерів, BraZetsu не просто краде дані: він каталогізує заражені системи, оцінює їхню комерційну цінність і виставляє доступ до них на продаж через платформу Infected Marketplace. Фреймворк орієнтований передусім на організації Бразилії, Іберійського півострова та Латинської Америки в секторах електронної комерції, фінансів, промисловості та державного управління. На момент аналізу останні зразки лишалися повністю невиявленими антивірусними рушіями на VirusTotal.
Архітектура та технічні можливості
За даними Group-IB, BraZetsu являє собою модульну платформу, перші зразки якої були виявлені на початку травня 2026 року, хоча ранні ітерації простежуються з лютого 2026 року. Загалом ідентифіковано п’ять версій фреймворку, кожна з яких розширювала функціональність попередниці. Як повідомляється, третє покоління звузило фокус до корпоративних цілей у Бразилії.
Ключові можливості фреймворку:
- збирання історії браузерів Google Chrome, Microsoft Edge, Brave, Vivaldi та Opera, а також цифрових сертифікатів і нещодавно відкритих файлів
- пошук фінансових файлів у форматі CNAB (стандарт електронного обміну даними між компаніями та банками в Бразилії)
- виявлення каталогів інсталяції ERP-систем і моніторинг заголовків активних вікон на предмет банківських ключових слів
- виконання довільних команд оболонки Windows, захоплення скриншотів, перерахування процесів і мережевих портів
- підтримання постійного зв’язку з інфраструктурою керування через протокол WebSocket
- витягування зашифрованої конфігурації C2-сервера (домен, порт, токен автентифікації) з Pastebin
Показово, що в коді, логах і рядках, пов’язаних із серверною частиною, дослідники виявили ознаки використання генеративного AI — імовірно, для профілювання обладнання, тріажу даних і пріоритизації цілей. Втім, повний масштаб застосування AI у межах ланцюжка атаки залишається непідтвердженим.
Infected Marketplace: доступ як послуга
BraZetsu є основою для платформи Infected Marketplace (також відомої як «Banco de Infects»), яка, за даними Group-IB, функціонує з лютого 2026 року. Мінімальний депозит для покупців становить близько 5,80 долара США. Платформа дає змогу кримінальним клієнтам купувати точки входу в системи жертв і віддалено розгортати власні шкідливі навантаження через спеціалізований інтерфейс — без необхідності самостійно встановлювати початковий плацдарм.
Такий підхід створює ефект мультиплікатора загроз: один скомпрометований хост може бути використаний багатьма покупцями для різних цілей — від банківського шахрайства до розгортання програм-вимагачів. За даними дослідників, у квітні 2026 року на маркетплейсі було помічено два скомпрометовані хости зі США, хоча це поодиноке спостереження не свідчить про системну експансію за межі регіону.
Атрибуція та зв’язки з іншими інструментами
Group-IB відстежує операторів фреймворку під назвою Exilware і оцінює їх як носіїв португальської мови. Компанія з високим ступенем упевненості пов’язує BraZetsu з раніше відомим бекдором AgenteV2 — інструментом на Python, який атакував бразильських користувачів через фішингові листи, замасковані під судові повістки, і транслював екран жертви атакувальному в режимі реального часу під час відкриття банківського порталу. Зв’язок встановлено на основі спільної кодової бази, інфраструктури та функціональних можливостей.
Окремий інтерес становить перетин з інструментом CNABHunter — утилітою на Python для пошуку, парсингу та підміни даних у файлах CNAB. На відміну від CNABHunter, BraZetsu не змінює платіжні реквізити автономно: його роль обмежується розвідкою й забезпеченням початкового доступу. Спільним елементом є список каталогів для пошуку файлів CNAB. На думку Group-IB, розробники BraZetsu інтегрували цю функціональність невдовзі після публічного розкриття CNABHunter дослідником у травні 2026 року.
Точний механізм доставки BraZetsu досі не встановлений. Дослідники виявили завантажувач, що маскується під Microsoft Edge, який завантажується з домену caixaentradas1inboxshop[.]site. З тим самим доменом пов’язані VBS-файли, що завантажують наступні стадії атаки. Показово, що ту саму інфраструктуру, за даними Group-IB, використовували для поширення банківського трояна Ousaban. Окрему кампанію Ousaban, націлену на Іспанію та Португалію через фішингові PDF, було задокументовано FortiGuard Labs у травні 2026 року, однак пряма пов’язаність цієї кампанії з операторами BraZetsu незалежно не підтверджена.
Оцінка впливу
Найбільшому ризику піддаються організації Бразилії та Іберійського півострова, що працюють із фінансовими системами, ERP-платформами та банківськими переказами у форматі CNAB. Модель «доступ як послуга» означає, що компрометація однієї системи може спричинити каскад атак: від крадіжки фінансових даних до повного захоплення корпоративної інфраструктури. Водночас останні версії фреймворку зберігають підтримку іспанської мови, що вказує на стратегічне позиціонування для розширення на всю Латинську Америку.
Рекомендації щодо захисту
- Моніторинг WebSocket-з’єднань: аномальні вихідні WebSocket-підключення з корпоративної мережі можуть свідчити про активність BraZetsu
- Контроль звернень до Pastebin: фреймворк витягує конфігурацію C2 з Pastebin — блокування або моніторинг запитів до
pastebin[.]com/raw/знижує ризик - Аудит файлів CNAB: організації, що використовують формат CNAB для банківських операцій, мають запровадити контроль цілісності цих файлів і відстежувати несанкціонований доступ до каталогів їх зберігання
- Блокування відомих IOC: додати до правил мережевої фільтрації домени
c2[.]installscenter[.]com,infect[.]online,infectonline[.]store,caixaentradas1inboxshop[.]siteта IP-адресу38.242.246[.]176 - Поведенковий аналіз: звертати увагу на процеси, які перераховують каталоги ERP-систем, збирають історію кількох браузерів одночасно та відстежують заголовки вікон на предмет банківських ключових слів — це характерний поведінковий профіль BraZetsu
- Перевірка завантажувачів: виконувані файли, що маскуються під Microsoft Edge, але завантажені з нестандартних джерел, слід негайно блокувати й аналізувати
BraZetsu демонструє зрілість бразильської кіберзлочинної екосистеми: перехід від поодиноких троянів до платформної моделі, у якій початковий доступ систематично монетизується через маркетплейс. Організаціям у цільових регіонах насамперед слід перевірити наявність зазначених IOC у мережевих логах, запровадити моніторинг WebSocket-трафіку та забезпечити контроль цілісності фінансових файлів CNAB. Повний перелік хешів зразків і технічних індикаторів доступний у технічному звіті Group-IB.