BraZetsu-malware verandert gecompromitteerde Windows-hosts in inventaris van de criminele marktplaats

Cybersecurity-onderzoekers hebben details onthuld van een geavanceerd, op Python gebaseerd Windows-malwareframework genaamd BraZetsu die een ondergrondse marktplaats voedt die de toegang tot gecompromitteerde hosts commercialiseert.

“In tegenstelling tot het standaard infostealer-model is BraZetsu een uitgebreide mastertoolkit die Initial Access Brokers (IAB’s) in staat stelt gecompromitteerde systemen om te zetten in zeer waardevolle commerciële activa”, aldus Group-IB-malware-analisten Julio Guapo Menezes en Miguel Salazar in een technisch rapport.

“Het raamwerk vertoont een hoge operationele volwassenheid, waarbij gebruik wordt gemaakt van een modulaire architectuur en stealth-technieken waardoor sommige monsters volledig ondetecteerbaar bleven op VirusTotal op het moment van analyse.”

BraZetsu is een samenvoeging van ‘Brazilië’ en ‘Zetsu’, een fictief personage uit de Japanse mangaserie Naruto waarvan bekend is dat hij vanuit de schaduw opereert. De naamgeving is geïnspireerd op het feit dat het initiële toegangshulpmiddel heimelijk doelnetwerken infiltreert om zeer destructieve vervolgaanvallen uit te voeren. Er wordt aangenomen dat de bedreigingsactoren, bijgehouden als Exilware, Portugees als moedertaal spreken.

Het in Singapore gevestigde bedrijf zei dat BraZetsu zich in de eerste plaats richt op Iberische en Latijns-Amerikaanse doelen in e-commerce, zakelijke, financiële, industriële, wetshandhavings- en andere omgevingen. Er zijn aanwijzingen dat er veel gebruik wordt gemaakt van generatieve kunstmatige intelligentie (AI), niet alleen voor de ontwikkeling van malware, maar ook voor de triage van back-endgegevens en het stellen van prioriteiten voor doelen.

De malware biedt mogelijkheden om diepgaande verkenningen uit te voeren en slachtoffernetwerken te scannen. Voor financiële overboekingsbestanden, zoals die in het Braziliaanse CNAB-formaat, een standaard voor tekstbestanden met een vaste breedte die wordt gebruikt voor elektronische gegevensuitwisseling (EDI) van financiële transacties tussen bedrijven en banken in Brazilië. Het is ook uitgerust om gedetailleerde browsergeschiedenissen te extraheren om inzicht te krijgen in de activiteit van slachtoffers.

BraZetsu vormt de basis voor de Infected Marketplace (ook bekend als “Banco de Infects”, “infect(.)online”), een platform waar de bedreigingsactor geld verdient met de initiële toegang tot gecompromitteerde hosts voor een eerste storting van ongeveer $ 5,80. De bedreigingsacteur werd voor het eerst ontdekt op 2 februari 2026 en ontwikkelde zijn toolset snel van een eenvoudige trojan voor externe toegang tot het door AI verbeterde raamwerk voor het verzamelen van inlichtingen dat het nu is.

“Door te functioneren als een service-enabled platform, stelt de markt criminele klanten in staat om op afstand secundaire kwaadaardige ladingen uit te voeren op gekochte toegang, waardoor een aanhoudend dreigingsvermenigvuldigingseffect ontstaat in het hele regionale ecosysteem”, aldus de onderzoekers.

“De marktplaats functioneert als een access-as-a-service-operatie, waarbij andere criminelen toegangspunten tot de systemen van slachtoffers kunnen kopen. Zodra een crimineel toegang via de marktplaats koopt, kunnen ze kwaadaardige ladingen inzetten via een gespecialiseerde platformfunctie. Hierdoor kunnen kopers op afstand hun eigen malware of tools op de aangetaste systemen uitvoeren zonder dat ze zelf voet aan de grond hoeven te krijgen.”

Het modulaire Python-framework, volgens Group-IB, werd begin mei 2026 voor het eerst gezien en biedt operators een manier om gecompromitteerde systemen te catalogiseren als ‘verhandelbare activa’ voor secundaire bedreigingsactoren op de markt. Het ondersteunt de volgende functies –

  • Scant geïnfecteerde hosts en gebruikt generatieve AI om gegevens te beoordelen en prioriteit te geven aan waardevolle doelen voor IAB’s
  • Verzamelt digitale certificaten, browsergeschiedenis van Google Chrome, Microsoft Edge, Brave, Vivaldi en Opera, en financiële bestanden, terwijl gebruikersgedrag wordt gevolgd via schermopnamen
  • Pogingen om financiële overboekingsbestanden van bedrijven te lokaliseren in het CNAB-formaat van de Braziliaanse Federatie van Banken
  • Vertrouwt op het WebSocket-protocol om permanente communicatie met de geïnfecteerde marktplaats te onderhouden

BraZetsu deelt ook een zekere mate van overlap met CNABHunter, een aangepaste Python-tool die systematisch lokale en netwerkmappen scant op CNAB-bestanden, financiële transactiegegevens parseert en betalingsmetagegevens exfiltreert naar een speciale HTTP-gebaseerde infrastructuur. Bovendien peilt CNABHunter een externe server naar door operators uitgegeven orders.

“Wanneer het wordt gevraagd, herschrijft het automatisch de originele CNAB-bestanden door legitieme betalingsinformatie te vervangen door door de aanvaller gecontroleerde bankgegevens, PIX-sleutels of streepjescodes”, aldus Group-IB. “Deze workflow is specifiek ontworpen om financiële fraude tegen zakelijke betalingsprocessen te vergemakkelijken.”

Aan de andere kant is BraZetsu meer gericht op initiële toegang dan op een instrument voor financiële fraude. Naast het uitvoeren van brede hostverkenningen en het verzamelen van CNAB-gerelateerde bestanden, vergemakkelijkt het autonome gegevensverzameling, interactieve, praktische operaties via het op afstand uitvoeren van shell-opdrachten, en de inzet van extra werkmodules.

Het kernaspect dat ze met elkaar verbindt, is de directorylijst die wordt gebruikt om CNAB-gerelateerde bestanden te lokaliseren. Er wordt vermoed dat de ontwikkelaars van BraZetsu dezelfde functionaliteit hebben geïmplementeerd nadat ze een ‘winstgevende mogelijkheid’ hadden gezien. Deze beoordeling is gebaseerd op het feit dat BraZetsu in het wild werd ontdekt een dag nadat CNABHunter openbaar werd gemaakt door een onderzoeker genaamd @johnk3r op X.

Hoe deze malware precies aan de slachtoffers wordt afgeleverd, blijft in dit stadium onduidelijk. Social engineering is echter de meest waarschijnlijke boosdoener. Het startpunt is een lader die zich voordoet als Microsoft Edge en wordt gedownload van een distributiedomein met de naam “caixaentradas1inboxshop(.)site.”

Een analyse van de bestanden die aan het domein zijn gekoppeld, heeft Visual Basic Script-bestanden (VBS) blootgelegd die verantwoordelijk zijn voor het downloaden van de volgende fase van de aanval. Interessant genoeg is hetzelfde domein gebruikt om de banktrojan Ousaban te leveren. In mei 2026 zei Fortinet FortiGuard Labs dat het een e-mailphishing-aanval had geïdentificeerd die gericht was op gebruikers op het Iberisch schiereiland met een MSI-downloader die Ousaban inzet.

“De phishing-pdf verleidt slachtoffers ertoe een kwaadaardige webpagina te bezoeken die de omgeving van de gebruiker scant”, aldus Fortinet in een rapport dat in juli werd gepubliceerd. “Als ze zich in Spanje of Portugal bevinden, downloadt de webpagina een VBS-bestand om het volgende deel van de aanval op gang te brengen. De uiteindelijke lading is een EXE-bestand dat op de computer van het slachtoffer wordt geplaatst en wordt uitgevoerd door het VBS-script.”

Het VBS-bestand is ontworpen om een ​​steganografische PNG-afbeelding op te halen die een PDF-document nabootst, dat vervolgens een ZIP-bestand uit de afbeelding extraheert en daaruit de Ousaban DLL extraheert. De uiteindelijke payload wordt vervolgens uitgevoerd via DLL-sideloading of procesinjectie.

Net als in het geval van Ousaban gebruikt BraZetsu een Pastebin-URL om de C2-informatie te extraheren. Het bevat ook speciale functies om de actieve titel van het toepassingsvenster van de gebruiker te achterhalen en, als deze algemene banktrefwoorden bevat; omgevingsvariabelen, netwerkpoorten en lopende processen opsommen; voer shell-opdrachten uit; schermafbeeldingen maken; haal recent geopende bestanden op; en zoek algemene Enterprise Resource Planning (ERP)-installatiemappen.

In totaal zijn er tot nu toe vijf verschillende versies van de malware in het wild gedetecteerd, waarbij de vroegste versie dateert van 9 februari 2026. De derde generatie valt op door haar operationele focus te beperken tot bedrijfsdoelen in Brazilië. Dat gezegd hebbende, is er rond dezelfde tijd waargenomen dat de bedreigingsacteur reclame maakte voor twee gecompromitteerde hosts in de VS.

“BraZetsu fungeert als het primaire malwareframework dat de Initial Access Broker (IAB)-operatie van Exilware ondersteunt door initiële voet aan de grond te krijgen en voortdurend de Infect Marketplace-inventaris aan te vullen”, aldus Group-IB.

Een diepere zoektocht naar artefacten die overeenkomen met de naamgevingsconventie die door Exilware wordt gebruikt, heeft ook een IP-adres (“38.242.246(.)176”) geïdentificeerd dat eerder was gekoppeld aan AgenteV2, een op Python gebaseerde achterdeur die zich op Braziliaanse gebruikers heeft gericht via phishing-lokmiddelen die zich voordoen als een gerechtelijke dagvaarding. De malware is ontworpen om het scherm van een slachtoffer in realtime naar de aanvaller te streamen om financiële fraude te vergemakkelijken zodra een bankportaal wordt gelanceerd.

Op basis van gedeelde codebase, vakmanschap, infrastructuur en functionele mogelijkheden heeft Group-IB met groot vertrouwen vastgesteld dat zowel AgenteV2 als BraZetsu verwijzen naar hetzelfde malware-framework voor initiële toegang.

“De AI-gestuurde beoordelingsmogelijkheden van de malware evalueren automatisch het commerciële potentieel van gecompromitteerde machines door middel van hardwareprofilering, analyse van de softwareomgeving en het in kaart brengen van de netwerkinfrastructuur, waardoor Exilware de toegang tot marktplaatsen automatisch kan categoriseren en prijzen op basis van de waarde van het slachtoffer”, aldus het bedrijf.

“Recente versies tonen een exclusieve focus op de Braziliaanse infrastructuur, terwijl de meertalige mogelijkheden voor regionale expansie behouden blijven, wat wijst op diepgaande operationele kennis van het binnenlandse dreigingslandschap en strategische positionering voor bredere Latijns-Amerikaanse operaties gericht op kritieke infrastructuur en hoogwaardige commerciële sectoren.”

BraZetsu is verre van de enige malware die zich op Latijns-Amerika heeft gericht. De afgelopen weken werd Dark Caracal, een cyberspionagegroep met banden met het Libanese directoraat-generaal Algemene Veiligheid, toegeschreven aan een gerichte inbraak bij een communicatieorganisatie in Venezuela.

Het incident, dat plaatsvond in juni 2026, resulteerde in de inzet van een voorheen ongedocumenteerd Go-gebaseerd modulair raamwerk met de codenaam GoCaracal en een bijgewerkte versie van Bandook. GoCaracal verschijnt in twee varianten: een lichtgewicht implantaat dat initiële toegang tot stand brengt en extra ladingen laat vallen, en een uitgebreide build voor duurzame verzameling van inlichtingen en interactieve controle.

“De uitgebreide build ondersteunt ook een Ethereum smart-contract fallback waarmee operators vervangende command-and-control (C2)-infrastructuur kunnen ophalen zonder de malware opnieuw te implementeren”, aldus ArcticWolf. “Deze bevindingen tonen aan dat Dark Caracal de malware en infrastructuur achter zijn gevestigde activiteiten en handelsactiviteiten moderniseert.”

De leveringsmethode komt overeen met een eerdere door Kaspersky gedocumenteerde campagne waarin de bedreigingsacteur lokmiddel met factuurthema met SVG-bijlagen gebruikte om een ​​achterdeur genaamd AsioGate, een opvolger van Poco RAT, via een Delphi-lader te verspreiden bij aanvallen gericht op gebruikers en entiteiten in Chili en Brazilië.

De bevindingen komen ook omdat LevelBlue ontdekte dat een operator die aan Blind Eagle was gekoppeld, zijn eigen machine had gecompromitteerd door een informatiedief, wat cruciale inzichten in de campagne bood. Blind Eagle is een Spaanstalige hackgroep die in ieder geval sinds 2018 actief is en zich voornamelijk richt op overheidsinstanties, financiële instellingen en bedrijfsentiteiten in Latijns-Amerika, met name in Colombia en Ecuador.

“Wat we op die machine vonden, gaf een veel breder beeld van de operatie: tools voor het bouwen van RAT, phishing-sjablonen, bulk-e-mailsoftware, infrastructuurrecords en bewijs van herhaalde pogingen om kwaadaardige bestanden moeilijker te maken voor beveiligingssoftware om te detecteren”, zei beveiligingsonderzoeker Serhii Melnyk.

“Het lijkt erop dat de machine is gecompromitteerd door een niet-gerelateerde commodity-infostealer – hetzelfde algemene type malware dat Blind Eagle gebruikt om informatie van slachtoffers te stelen. Met andere woorden, het spoor begon toen een ogenschijnlijk werkstation aan de aanvaller zelf werd blootgesteld door de malware van iemand anders.”

Thijs Van der Does