Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

BraZetsu Malware ги претвора компромитираните Windows-системи во инвентар за криминален пазар

Истражувачи за сајбер-безбедност открија детали за софистицирана рамка за малициозен софтвер за Windows, базирана на Python, наречена BraZetsu, која го поттикнува функционирањето на илегален пазар каде што се комерцијализира пристапот до компромитирани системи.

„За разлика од стандардниот модел на крадец на информации (infostealer), BraZetsu е сеопфатен главен алатник што им овозможува на брокерите за почетен пристап (Initial Access Brokers – IABs) да ги претворат компромитираните системи во исклучително вредни комерцијални средства“, изјавија аналитичарите за малициозен софтвер од Group-IB, Хулио Гуапо Менезес и Мигел Салазар, во технички извештај.

„Рамката покажува високо ниво на оперативна зрелост, користејќи модуларна архитектура и техники за прикривање што овозможија некои примероци во моментот на анализата да останат целосно неоткриени на VirusTotal.“

Името BraZetsu е спој од зборовите „Brazil“ и „Zetsu“, измислен лик од јапонската манга-серија Naruto, познат по тоа што дејствува како закана од сенка. Именувањето е инспирирано од фактот што алатката за почетен пристап тајно се инфилтрира во целните мрежи со цел да овозможи извршување на дополнителни, високо деструктивни напади. Се верува дека актерите на заканата, кои се следат под името Exilware, се мајчин говорители на португалски јазик.

Компанијата со седиште во Сингапур соопшти дека BraZetsu првенствено е насочен кон цели во Иберија и Латинска Америка, вклучувајќи средини поврзани со електронска трговија, корпоративниот сектор, финансии, индустријата, органите за спроведување на законот и други области. Доказите укажуваат на интензивна употреба на генеративна вештачка интелигенција (AI), не само за развој на малициозниот софтвер, туку и за селекција и анализа на податоците во заднината, како и за одредување на приоритетот на целите.

Малициозниот софтвер поседува можности за спроведување детално извидување и скенирање на мрежите на жртвите. Кога станува збор за датотеки поврзани со финансиски трансакции, како оние во формат Centro Nacional de Automação Bancária (CNAB) — стандард за текстуални датотеки со фиксна ширина, кој се користи за електронска размена на податоци (EDI) за финансиски трансакции меѓу компании и банки во Бразил — BraZetsu е опремен за нивно извлекување. Исто така, може да извлекува детална историја на прелистување во веб-прелистувачите за да стекне увид во активностите на жртвата.

BraZetsu ја претставува основата на Infected Marketplace (познат и како „Banco de Infects“ и „infect[.]online“), платформа преку која актерот на заканата го монетизира почетниот пристап до компромитирани системи, со почетен депозит од приближно 5,80 долари. Актерот на заканата за првпат бил откриен на 2 февруари 2026 година, по што неговиот алатник брзо еволуирал — од основен тројанец за далечински пристап (RAT) до денешната рамка за собирање разузнавачки податоци, засилена со вештачка интелигенција.

„Бидејќи функционира како платформа со овозможени услуги, пазарот им овозможува на криминалните корисници од далечина да извршуваат секундарни малициозни датотеки на купениот пристап, создавајќи постојан ефект на мултиплицирање на заканата низ регионалниот екосистем“, велат истражувачите.

„Пазарот функционира како операција за пристап како услуга (access-as-a-service), при што други криминалци можат да купат влезни точки во системите на жртвите. Откако криминалецот ќе купи пристап преку пазарот, може да распоредува малициозни датотеки преку специјализирана функција на платформата. Тоа им овозможува на купувачите од далечина да извршуваат сопствен малициозен софтвер или алатки на компромитираните системи, без самите да мораат да го воспостават почетниот пристап.“

Според Group-IB, модуларната Python-рамка за првпат била забележана на почетокот на мај 2026 година и овозможува операторите да ги каталогизираат компромитираните системи како „тргувани средства“ за секундарни актери на заканата на пазарот. Таа ги поддржува следните функции:

  • Ги скенира заразените системи и користи генеративна вештачка интелигенција за селекција и анализа на податоците, како и за приоретизирање на вредните цели за брокерите за почетен пристап (IABs).
  • Собира дигитални сертификати, историја на прелистување од Google Chrome, Microsoft Edge, Brave, Vivaldi и Opera, како и финансиски датотеки, додека го следи однесувањето на корисниците преку снимки од екранот.
  • Се обидува да ги пронајде корпоративните датотеки за финансиски трансакции во CNAB-форматот на Бразилската федерација на банки.
  • Се потпира на протоколот WebSocket за одржување постојана комуникација со Infected Marketplace.

BraZetsu исто така покажува одредени сличности со CNABHunter, прилагодена Python-алатка која систематски ги скенира локалните и мрежните директориуми во потрага по CNAB-датотеки, ги анализира записите за финансиски трансакции и ги извлекува метаподатоците за плаќањата кон посветена инфраструктура базирана на HTTP. Дополнително, CNABHunter периодично проверува оддалечен сервер за наредби издадени од операторите.

„Кога ќе добие соодветна наредба, алатката автоматски ги препишува оригиналните CNAB-датотеки, заменувајќи ги легитимните податоци за плаќање со банкарски податоци контролирани од напаѓачите, PIX-клучеви или баркодови“, соопшти Group-IB. „Овој процес е специјално дизајниран за олеснување на финансиски измами насочени кон корпоративните процеси за плаќање.“

Од друга страна, BraZetsu е повеќе насочен кон почетен пристап отколку кон спроведување финансиски измами. Покрај извршувањето широко извидување на системите и собирањето датотеки поврзани со CNAB, тој овозможува автономно собирање податоци, интерактивни операции со директно учество преку далечинско извршување на команди во shell и распоредување дополнителни модули.

Клучниот аспект што ги поврзува двете алатки е листата на директориуми што се користи за пронаоѓање датотеки поврзани со CNAB. Се претпоставува дека програмерите поврзани со BraZetsu ја вклучиле истата функционалност откако увиделе „профитабилна можност“. Оваа проценка се темели на фактот дека BraZetsu бил откриен во реални напади само еден ден откако CNABHunter бил јавно објавен од истражувачот @johnk3r на X.

Во оваа фаза сè уште не е јасно на кој начин точно овој малициозен софтвер се доставува до жртвите. Сепак, најверојатниот механизам е социјален инженеринг. Почетната точка е loader кој се претставува како Microsoft Edge и се презема од дистрибутивен домен наречен „caixaentradas1inboxshop[.]site“.

Анализата на датотеките поврзани со доменот откри Visual Basic Script (VBS)-датотеки одговорни за преземање на следната фаза од нападот. Интересно е што истиот домен бил користен и за доставување на банкарскиот тројанец Ousaban. Во мај 2026 година, Fortinet FortiGuard Labs соопшти дека идентификувал фишинг-напад преку е-пошта насочен кон корисници на Пиринејскиот Полуостров, при што бил користен MSI downloader кој го инсталира Ousaban.

„Фишинг-PDF-датотеката ги наведува жртвите да посетат малициозна веб-страница која ја скенира околината на корисникот“, соопшти Fortinet во извештај објавен во јули. „Доколку се наоѓаат во Шпанија или Португалија, веб-страницата презема VBS-датотека со која започнува следниот дел од нападот. Конечниот payload е EXE-датотека која се поставува на компјутерот на жртвата и се извршува од VBS-скриптата.“

VBS-датотеката е дизајнирана да преземе стеганографска PNG-слика која имитира PDF-документ. Потоа, од сликата се извлекува ZIP-датотека, а од неа се извлекува Ousaban DLL-датотеката. Конечниот payload потоа се извршува преку DLL sideloading или инјектирање во процес.

Како и во случајот со Ousaban, BraZetsu користи Pastebin URL за извлекување на информациите за C2-серверот. Исто така, содржи посебни функции за добивање на насловот на активниот прозорец на корисникот и проверка дали тој содржи вообичаени клучни зборови поврзани со банкарство; набројување на променливите на околината, мрежните порти и активните процеси; извршување shell-команди; правење снимки од екранот; преземање информации за неодамна отворени датотеки; и пронаоѓање вообичаени директориуми за инсталација на Enterprise Resource Planning (ERP) системи.

Досега во реални напади се откриени вкупно пет различни верзии на малициозниот софтвер, при што најраната верзија датира од 9 февруари 2026 година. Третата генерација е значајна по тоа што го стеснила оперативниот фокус кон корпоративни цели во Бразил. Сепак, приближно во истиот период актерот на заканата бил забележан како огласува пристап до два компромитирани системи лоцирани во САД.

„BraZetsu функционира како примарна рамка за малициозен софтвер која ја поддржува операцијата на Exilware како брокер за почетен пристап (IAB), преку воспоставување почетен пристап до системите и континуирано надополнување на инвентарот на Infect Marketplace“, соопшти Group-IB.

Подлабока потрага по артефакти што одговараат на конвенцијата за именување користена од Exilware, исто така, идентификувала IP-адреса („38.242.246[.]176“) која претходно била поврзана со AgenteV2, backdoor базиран на Python, кој ги таргетирал бразилските корисници преку фишинг-мамки што се претставувале како судски покани. Малициозниот софтвер е дизајниран да ја пренесува сликата од екранот на жртвата до напаѓачот во реално време, со цел да овозможи финансиска измама веднаш штом ќе биде отворен банкарски портал.

Врз основа на споделениот код, начинот на работа, инфраструктурата и функционалностите, Group-IB со висок степен на сигурност проценува дека AgenteV2 и BraZetsu се однесуваат на истата рамка за малициозен софтвер за почетен пристап.

„Можностите за проценка управувани од вештачка интелигенција на малициозниот софтвер автоматски го оценуваат комерцијалниот потенцијал на компромитираните машини преку профилирање на хардверот, анализа на софтверската околина и мапирање на мрежната инфраструктура. На тој начин Exilware може автоматски да го категоризира и одреди ценовниот ранг на пристапот на пазарот врз основа на вредноста на жртвата“, соопшти компанијата.

„Најновите верзии покажуваат ексклузивен фокус кон бразилската инфраструктура, при што ги задржуваат можностите за работа на повеќе јазици за регионално проширување. Тоа укажува на длабоко оперативно познавање на домашниот пејзаж на закани и стратешко позиционирање за пошироки операции низ Латинска Америка, насочени кон критична инфраструктура и комерцијални сектори со висока вредност.“

BraZetsu е далеку од единствениот малициозен софтвер што ја таргетира Латинска Америка. Во последните недели, Dark Caracal, група за сајбер-шпионажа поврзана со либанската General Directorate of General Security, беше поврзана со насочен упад кој погодил комуникациска организација во Венецуела.

Инцидентот, кој се случил во јуни 2026 година, резултирал со распоредување на претходно недокументирана модуларна рамка базирана на Go, со кодно име GoCaracal, како и ажурирана верзија на Bandook. GoCaracal се појавува во две варијанти: лесен имплант кој воспоставува почетен пристап и презема дополнителни payload-и, и проширена верзија наменета за долгорочно собирање разузнавачки податоци и интерактивна контрола.

„Проширената верзија исто така поддржува резервен механизам (fallback) базиран на Ethereum паметен договор, кој им овозможува на операторите да преземат заменска C2-инфраструктура без повторно да го распоредуваат малициозниот софтвер“, соопшти Arctic Wolf. „Овие наоди покажуваат дека Dark Caracal ги модернизира малициозниот софтвер и инфраструктурата зад своите воспоставени операции и начини на работа.“

Начинот на доставување е во согласност со претходна кампања документирана од Kaspersky, во која актерот на заканата користел мамки поврзани со фактури, со SVG-прилози, за дистрибуирање на backdoor наречен AsioGate — наследник на Poco RAT — преку Delphi loader во напади насочени кон корисници и организации во Чиле и Бразил.

Наодите се појавуваат во период кога LevelBlue открил дека оператор поврзан со Blind Eagle имал сопствен компјутер компромитиран од infostealer, што овозможило значаен увид во нивниот начин на работа. Blind Eagle е хакерска група која зборува шпански и е активна најмалку од 2018 година, првенствено насочена кон владини институции, финансиски организации и корпоративни субјекти во Латинска Америка, особено во Колумбија и Еквадор.

„Она што го пронајдовме на таа машина даде многу поширока слика за операцијата: алатки за создавање RAT-малициозен софтвер, фишинг-шаблони, софтвер за масовно испраќање е-пошта, записи за инфраструктурата и докази за повторени обиди малициозните датотеки да се направат потешки за откривање од страна на безбедносниот софтвер“, изјави истражувачот за безбедност Серхии Мелник.

„Се чини дека машината била компромитирана од неповрзан комерцијален infostealer — истата општа категорија малициозен софтвер што Blind Eagle ја користи за крадење информации од жртвите. Со други зборови, трагата започнала кога работната станица на наводниот напаѓач и самата била изложена преку малициозен софтвер на некој друг.“

Извори:

  • The Hacker News – BraZetsu Malware Turns Compromised Windows Hosts Into Criminal Marketplace Inventory The Hacker News