Торговля заражёнными Windows-компьютерами через BraZetsu

BraZetsu представляет собой модульный вредоносный комплекс на Python для Windows, созданный не ради обычной кражи паролей. Операторы получают первоначальный доступ, изучают компьютер и сеть, оценивают стоимость жертвы, сохраняют присутствие и превращают заражённый узел в товар. Аналитики Group-IB Julio Guapo Menezes и Miguel Salazar связали комплекс с группой Exilware, предположительно состоящей из носителей португальского языка и работающей как брокер первоначального доступа, Initial Access Broker. Название BraZetsu сложено из Brazil и имени Зецу, скрытного персонажа манги «Наруто». На момент исследования отдельные образцы вообще не обнаруживались проверками VirusTotal: помогали модульная сборка и приёмы уклонения от анализа.
Полученные компьютеры поступают на площадку Infected Marketplace, также известную как Banco de Infects и infect[.]online. Минимальный первоначальный депозит там составляет около 5,80 доллара США. Машины записываются как «торгуемые активы»: покупателю не приходится самостоятельно взламывать организацию, он оплачивает готовую точку входа, после чего может удалённо запускать команды, устанавливать свои инструменты и доставлять вторичные вредоносные программы. Один компьютер при такой схеме способен обслужить несколько последующих атак. Group-IB называет это «устойчивым эффектом умножения угроз», поскольку BraZetsu постоянно пополняет ассортимент магазина.
Exilware широко применяет генеративный искусственный интеллект. Он помогает разбирать собранные на сервере данные, составлять аппаратный и программный профиль жертвы, картировать сетевую инфраструктуру, отделять дорогие корпоративные узлы от домашних машин и назначать цену доступу. Операция впервые попала в поле зрения 2 февраля 2026 года, а самая ранняя известная версия BraZetsu датируется 9 февраля. В начале мая 2026 года Group-IB обнаружила уже модульный Python-фреймворк; всего в реальных атаках найдено пять версий. Третье поколение сосредоточилось на бразильских компаниях, хотя примерно тогда же Exilware рекламировала доступ к двум взломанным узлам в США. Поздние сборки нацелены преимущественно или исключительно на инфраструктуру Бразилии, но многоязычная поддержка оставляет простор для работы по всей Латинской Америке.
В круг целей входят интернет-магазины, корпоративные и финансовые сети, промышленные предприятия, правоохранительные органы, критическая инфраструктура и другие коммерчески ценные объекты Иберийского полуострова и Латинской Америки. BraZetsu перечисляет переменные среды, процессы и активные порты, сканирует соседние системы, изучает оборудование и установленные программы. Модуль получает заголовок открытого окна, ищет в нём банковские слова, делает снимки экрана, извлекает недавно открытые файлы и подробную историю браузера. Отдельный поиск охватывает типичные каталоги ERP-систем. Оператору доступны интерактивная командная оболочка, ручное управление, автономный сбор сведений, загрузка рабочих модулей и запуск дополнительного вредоносного кода.
Особое внимание уделено файлам CNAB, бразильскому текстовому формату фиксированной ширины для электронного обмена платёжными данными между компаниями и банками. BraZetsu использует список каталогов, где обычно лежат такие документы. Тот же список найден у CNABHunter, но назначение этой программы уже: она опрашивает удалённый сервер, получает команду, переписывает исходные CNAB-файлы и подставляет банковские реквизиты злоумышленников, PIX-ключи либо штрихкоды. Исследователь @johnk3r публично рассказал о CNABHunter в X, а BraZetsu обнаружили в дикой среде на следующий день. Разработчики могли быстро перенять прибыльную функцию, хотя полного тождества инструментов это не доказывает: CNABHunter прямо вмешивается в корпоративные платежи, тогда как BraZetsu собирает разведданные и продаёт доступ.
Точный способ первичного заражения BraZetsu пока не установлен; наиболее вероятна социальная инженерия. Известная цепочка начинается с загрузчика, замаскированного под Microsoft Edge и полученного с caixaentradas1inboxshop[.]site. Связанные с доменом VBS-файлы скачивают следующий этап, а адрес управляющего сервера извлекается через URL на Pastebin. Такой же приём и тот же домен встречались у банковского трояна Ousaban. В мае 2026 года Fortinet FortiGuard Labs выявила на Иберийском полуострове фишинговую рассылку с MSI-загрузчиком Ousaban; отчёт был опубликован в июле, по контексту в июле 2026 года.
Цепочка Ousaban рассчитана прежде всего на Испанию и Португалию. Фишинговый PDF направляет человека на вредоносную страницу, которая проверяет его среду и географию. Подходящей жертве отдают VBS-сценарий, загружающий стеганографическое PNG-изображение, внешне похожее на PDF-документ. Внутри картинки спрятан ZIP-архив, из него извлекается DLL Ousaban, после чего конечный EXE- или DLL-модуль запускается через подменную загрузку DLL либо внедрение в процесс. Совпадение домена распространения, VBS-этапов и способа получения C2 связывает инфраструктуру BraZetsu с уже обкатанной банковской экосистемой.
Поиск объектов, названных в характерной для Exilware манере, вывел исследователей на IP-адрес 38.242.246[.]176. Ранее его связывали с AgenteV2, Python-бэкдором против бразильских пользователей. Программа распространялась через письма с поддельными судебными повестками, в реальном времени передавала злоумышленнику экран и помогала провести финансовую атаку, когда жертва открывала банковский портал. Общая кодовая база, сходные методы, пересекающаяся инфраструктура и набор функций позволили Group-IB с высокой уверенностью считать AgenteV2 и BraZetsu одним развивавшимся фреймворком первоначального доступа.
Параллельно в Латинской Америке действуют шпионские группы с иными задачами. В июне 2026 года Dark Caracal, связанная с ливанским Главным управлением общей безопасности, проникла в коммуникационную организацию Венесуэлы. В атаке применялись обновлённый Bandook и ранее не описанный модульный комплекс GoCaracal на Go. Его облегчённый имплант закрепляется и доставляет дополнительные компоненты, расширенная сборка рассчитана на длительный сбор разведданных и интерактивное управление. По данным ArcticWolf, эта версия получает резервные адреса C2 из смарт-контракта Ethereum. Оператор может заменить инфраструктуру управления, не переустанавливая программу на заражённых машинах. ArcticWolf расценила это как модернизацию прежнего инструментария Dark Caracal.
Способ доставки GoCaracal напоминает более раннюю операцию, описанную Kaspersky. Тогда письма с приманками на тему счетов содержали вложения SVG, за которыми следовали загрузчик на Delphi и бэкдор AsioGate. Последний считался преемником Poco RAT и применялся против пользователей и организаций в Чили и Бразилии. Повторяются вполне конкретные детали региональных атак: деловые документы в роли приманки, промежуточные загрузчики и отдельный бэкдор, который оператор меняет без полной перестройки рассылки.
Необычный источник сведений о другой латиноамериканской группе получила LevelBlue. Компьютер, принадлежавший оператору Blind Eagle, сам оказался заражён массовым инфостилером. Испаноязычная Blind Eagle действует как минимум с 2018 года и атакует государственные учреждения, банки и компании, главным образом в Колумбии и Эквадоре. Исследователь Serhii Melnyk сообщил, что на машине находились конструкторы RAT, фишинговые шаблоны, программы массовой рассылки, записи об инфраструктуре и следы многократных попыток сделать вредоносные файлы незаметными для защитных систем. Чужой товарный инфостилер украл данные у оператора, который сам пользовался программами того же класса против своих жертв.
Для поиска BraZetsu полезны несколько прямых индикаторов: caixaentradas1inboxshop[.]site, infect[.]online и 38.242.246[.]176, а также загрузчик под видом Microsoft Edge и обращения к Pastebin за C2-конфигурацией. На узлах стоит проверять неожиданные VBS- и MSI-файлы, извлечение ZIP из PNG, подменную загрузку DLL, внедрение в процессы, обращения к каталогам ERP и массовый поиск CNAB. Поскольку вторичную нагрузку выбирает покупатель доступа, отсутствие конкретного банковского трояна ещё не означает, что заражение ограничилось разведкой. В обрывке веб-кода, сопровождавшем публикацию технических данных, также фигурировало имя Swati Khandelwal в поле, похожем на авторское, однако неполный код не подтверждает авторство.[/final]


Новое на сайте

Ссылка