Malware BraZetsu i Kthen Kompjuterët e Hakuar me Windows në Mallra Tregu

Malware BraZetsu i Kthen Kompjuterët e Hakuar me Windows në Mallra Tregu

Group-IB zbuloi BraZetsu, një malware Python që katalogizon kompjuterët e hakuar me Windows si inventar me pagesë në një treg nëntokësor aksesi.

Analistët e malware-ve të Group-IB, Julio Guapo Menezes dhe Miguel Salazar, kanë publikuar një raport teknik mbi BraZetsu, një kornizë malware Windows e bazuar në Python që funksionon si një mjet ndërmjetësi fillestar aksesi, duke i kthyer kompjuterët e komprometuar në inventar për një treg nëntokësor. Një ndërmjetës fillestar aksesi, ose IAB, është një kriminel që depërton në sisteme dhe më pas ia shet atë akses sulmuesve të tjerë në vend që ta përdorë direkt. Studiuesit e përshkruajnë BraZetsu si një mjet kryesor gjithëpërfshirës me arkitekturë modulare dhe teknika fshehtësie që lejuan disa mostra të mbeten plotësisht të pazbulueshme në VirusTotal në kohën e analizës. Emri kombinon "Brazil" dhe "Zetsu", një personazh nga seria manga japoneze Naruto që punon nga hijet, gjë që analistët thonë se i përshtatet sjelljes së fshehtë të malware-it. Aktorët kërcënues pas tij, të gjurmuar si Exilware, besohet se janë folës amtarë të portugalishtes, dhe mjeti i tyre kryesisht synon mjediset e tregtisë elektronike, korporatave, financave, industrisë dhe zbatimit të ligjit në Gadishullin Iberik dhe Amerikën Latine.

Malware-i ushqen Tregun e Infektuar, i njohur gjithashtu si "Banco de Infects" ose infect.online, ku operatorët shesin akses fillestar në hostet e komprometuar për një depozitë fillestare prej rreth 5.80 dollarë. Group-IB, një kompani me seli në Singapor, e zbuloi operacionin për herë të parë më 2 shkurt 2026 dhe vëzhgoi evolucionin e tij nga një trojan i thjeshtë i aksesit në distancë, ose RAT, në një kornizë të mbledhjes së inteligjencës të përmirësuar me AI. Operatorët bënë përdorim të madh të AI-së gjeneruese për zhvillimin e malware-it, si dhe për triazhimin e të dhënave në backend dhe prioritizimin e objektivave. Tregu funksionon si një operacion akses-si-shërbim: një blerës paguan për hyrje në sistemin e viktimës dhe më pas mund të përdorë një veçori të specializuar të platformës për të ekzekutuar në distancë ngarkesat e tij keqdashëse pa pasur nevojë të krijojë vetë terrenin fillestar. Kjo krijon atë që studiuesit e quajnë një efekt shumëzues i vazhdueshëm kërcënimi në të gjithë ekosistemin rajonal. Vetë BraZetsu u pa për herë të parë në fillim të majit 2026, dhe funksionet e tij përfshijnë skanimin e hosteve të infektuar, përdorimin e AI-së gjeneruese për të triazhuar të dhënat dhe prioritizuar objektivat me vlerë të lartë, mbledhjen e certifikatave dixhitale dhe historive të shfletuesit nga Google Chrome, Microsoft Edge, Brave, Vivaldi dhe Opera, kapjen e pamjeve të ekranit për të gjurmuar sjelljen e përdoruesit dhe gjetjen e skedarëve financiarë. Ai mban komunikim të vazhdueshëm me tregun përmes protokollit WebSocket.

Një mjet i lidhur ngushtë i quajtur CNABHunter ndan disa funksionalitete me BraZetsu. CNABHunter është një program i personalizuar Python që skanon sistematikisht dosjet lokale dhe të rrjetit për skedarë në formatin CNAB, një standard skedari teksti me gjerësi fikse i përdorur në Brazil për shkëmbimin elektronik të të dhënave të transaksioneve financiare midis kompanive dhe bankave. Ai analizon regjistrimet e transaksioneve financiare dhe nxjerr të dhënat e pagesave në një infrastrukturë të dedikuar të bazuar në HTTP, dhe anketon një server në distancë për urdhra të lëshuar nga operatorët. Kur udhëzohet, ai automatikisht rishkruan skedarët origjinalë CNAB duke zëvendësuar informacionin legjitim të pagesave me detaje bankare të kontrolluara nga sulmuesit, çelësa PIX ose barkode, një rrjedhë pune e krijuar për të lehtësuar mashtrimin financiar kundër proceseve të pagesave të korporatave. BraZetsu, nga ana tjetër, është më i fokusuar në aksesin fillestar: ai kryen zbulim të gjerë të hostit, mbledh skedarë të lidhur me CNAB, ofron ekzekutim të komandave në distancë në shell dhe vendos module shtesë punëtorësh. Mbivendosja kryesore është lista e dosjeve të përdorura për të gjetur skedarë të lidhur me CNAB. Group-IB dyshon se zhvilluesit e BraZetsu e shtuan këtë funksionalitet pasi panë një mundësi fitimprurëse, pasi BraZetsu u zbulua në natyrë një ditë pasi CNABHunter u zbulua publikisht nga studiuesi @johnk3r në X.

Dorëzimi i BraZetsu mbetet i paqartë, por inxhinieria sociale konsiderohet rruga më e mundshme. Pika fillestare është një ngarkues që maskohet si Microsoft Edge dhe shkarkohet nga një domain i shpërndarjes i quajtur caixaentradas1inboxshop[.]site. Analiza e skedarëve të lidhur me atë domain zbuloi skedarë Visual Basic Script përgjegjës për shkarkimin e fazës tjetër të sulmit. I njëjti domain është përdorur për të dorëzuar Ousaban, një trojan bankar. Në maj 2026, Fortinet FortiGuard Labs identifikoi një sulm phishing me email që synonte përdoruesit në Gadishullin Iberik me një shkarkues MSI që vendos Ousaban. Sipas një raporti të Fortinet të publikuar në korrik, PDF-ja e phishing-ut mashtron viktimat që të vizitojnë një faqe interneti keqdashëse që skanon mjedisin e përdoruesit; nëse viktima është në Spanjë ose Portugali, faqja shkarkon një skedar VBS për të filluar pjesën tjetër të sulmit. Ngarkesa përfundimtare është një skedar EXE i hedhur në kompjuterin e viktimës dhe i ekzekutuar nga skripti VBS. Ai skedar VBS merr një imazh PNG steganografik që imiton një dokument PDF, nxjerr një skedar ZIP nga imazhi dhe nxjerr DLL-në Ousaban, e cila më pas ekzekutohet përmes ngarkimit anësor të DLL ose injektimit të procesit. Ashtu si Ousaban, BraZetsu përdor një URL Pastebin për të marrë informacionin e komandës dhe kontrollit, ose C2. Ai gjithashtu përfshin funksione për të kontrolluar titullin e dritares aktive të aplikacionit për fjalë kyçe të zakonshme bankare, për të numëruar variablat e mjedisit, portat e rrjetit dhe proceset në ekzekutim, për të ekzekutuar komanda shell, për të kapur pamje ekrani, për të marrë skedarët e hapur së fundmi dhe për të gjetur dosjet e zakonshme të instalimit të Planifikimit të Burimeve të Ndërmarrjes, ose ERP.

Group-IB ka zbuluar pesë versione të dallueshme të BraZetsu në natyrë, me përsëritjen më të hershme që daton më 9 shkurt 2026. Gjenerata e tretë ngushtoi fokusin e saj operacional në objektivat e korporatave në Brazil, megjithëse aktori kërcënues reklamoi gjithashtu akses në dy hoste të komprometuar në Shtetet e Bashkuara rreth së njëjtës kohë. Një gjueti më e thellë për artefakte që përputhen me konventën e emërtimit të Exilware identifikoi adresën IP 38.242.246[.]176, e cila më parë ishte lidhur me AgenteV2, një backdoor i bazuar në Python që synonte përdoruesit brazilianë përmes karremave phishing që imitonin thirrje gjyqësore. AgenteV2 transmeton ekranin e viktimës te sulmuesi në kohë reale për të lehtësuar mashtrimin financiar sapo të hapet një portal bankar. Bazuar në kodin e përbashkët, taktikat, infrastrukturën dhe aftësitë funksionale, Group-IB vlerëson me besim të lartë se AgenteV2 dhe BraZetsu janë i njëjti kornizë malware fillestar aksesi. Aftësitë e vlerësimit të drejtuara nga AI e malware-it vlerësojnë automatikisht potencialin komercial të një makine të komprometuar përmes profilizimit të harduerit, analizës së mjedisit të softuerit dhe hartës së infrastrukturës së rrjetit, duke i lejuar Exilware të kategorizojë dhe çmojë aksesin në treg bazuar në vlerën e viktimës. Versionet e fundit tregojnë një fokus ekskluziv në infrastrukturën braziliane duke ruajtur aftësitë shumëgjuhëshe për zgjerim rajonal, duke treguar njohuri të thella operacionale të peizazhit vendas të kërcënimeve dhe pozicionim strategjik për operacione më të gjera në Amerikën Latine.

Peizazhi i malware-ve në Brazil dhe Amerikën Latine përfshin gjithashtu operacione të tjera aktive. Dark Caracal, një grup spiunazhi kibernetik me lidhje me Drejtorinë e Përgjithshme të Sigurisë së Përgjithshme të Libanit, u atribuua një ndërhyrjeje të synuar që preku një organizatë komunikimi në Venezuelë në qershor 2026. ArcticWolf raportoi se incidenti vendosi një kornizë modulare të padokumentuar më parë të bazuar në Go të quajtur GoCaracal dhe një version të përditësuar të Bandook. GoCaracal shfaqet në dy variante: një implant i lehtë për akses fillestar dhe hedhjen e ngarkesës, dhe një ndërtim i zgjeruar për mbledhjen e vazhdueshme të inteligjencës dhe kontrollin interaktiv. Ndërtimi i zgjeruar mbështet një rezervë të kontratës inteligjente Ethereum që i lejon operatorët të marrin infrastrukturë zëvendësuese të komandës dhe kontrollit pa rivendosur malware-in. ArcticWolf tha se gjetjet tregojnë se Dark Caracal po modernizon malware-in dhe infrastrukturën e tij pas operacioneve të vendosura. Metoda e dorëzimit është në përputhje me një fushatë të dokumentuar nga Kaspersky që përdorte karrem me temë fature me bashkëngjitje SVG për të shpërndarë një backdoor të quajtur AsioGate, një pasardhës i Poco RAT, përmes një ngarkuesi Delphi në sulmet që synonin Kili dhe Brazilin. Veçmas, LevelBlue zbuloi se një operator i lidhur me Blind Eagle, një grup hakerimi që flet spanjisht aktiv që nga të paktën 2018 që synon agjencitë qeveritare, institucionet financiare dhe subjektet e korporatave në Amerikën Latine, kishte kompjuterin e tij të komprometuar nga një vjedhës informacioni. Studiuesi i sigurisë Serhii Melnyk tha se makina e komprometuar përmbante mjete për ndërtimin e RAT-ve, modele phishing, softuer për email masiv, të dhëna infrastrukture dhe prova të përpjekjeve të përsëritura për ta bërë më të vështirë zbulimin e skedarëve keqdashës nga softueri i sigurisë. Ajo makinë duket se është komprometuar nga një infostealer mallrash i palidhur, i njëjti lloj i përgjithshëm malware që Blind Eagle përdor kundër viktimave.

Për pronarët e faqeve të internetit, bizneset dhe ekipet e TI-së, BraZetsu ilustron se si një stacion pune i vetëm i komprometuar mund të bëhet një aktiv i tregtueshëm që u jep kriminelëve të tjerë një terren të vazhdueshëm. Sulmuesit mund të vjedhin historitë e shfletuesit dhe certifikatat dixhitale për të lëvizur anash, të ndërhyjnë në skedarët e pagesave të korporatave ose të vendosin ransomware dhe malware tjetër përmes tregut. Mbrojtja fillon me higjienën bazë të pajisjeve fundore: patch-i i sistemeve operative dhe shfletuesve, kufizimi i të drejtave administrative dhe edukimi i stafit për bashkëngjitjet phishing që pretendojnë të jenë fatura ose dokumente ligjore. Organizatat që duan ta bëjnë infrastrukturën e tyre më pak tërheqëse për ndërmjetësit e aksesit mund të fillojnë me një rishikim të sigurisë së sistemeve dhe kontrolleve të aksesit: AEU-I ofron konsulencë IT dhe infrastrukture me fokus në sigurinë, duke i ndihmuar klientët të vlerësojnë dhe forcojnë mjedisin e tyre kundër llojeve të teknikave të aksesit fillestar të përshkruara në këtë raport.

Si të Mbroheni

  1. Mos hapni bashkëngjitje email-i ose mos klikoni lidhje që pretendojnë të jenë fatura, njoftime bankare ose thirrje ligjore pa kontaktuar më parë dërguesin përmes një numri që tashmë e besoni.
  2. Mbajeni kompjuterin tuaj Windows, shfletuesit e internetit dhe softuerin antivirus të vendosur të përditësohen automatikisht në mënyrë që truket e njohura të malware-ve të mos kalojnë nëpër mbrojtje të vjetra.
  3. Përdorni një llogari të veçantë përdoruesi standard për punën e përditshme në vend të një llogarie administratori dhe futni fjalëkalimin e administratorit vetëm kur jeni të sigurt se nevojitet një ndryshim.
  4. Kontrolloni rregullisht programet e instaluara dhe zgjerimet e shfletuesit dhe hiqni çdo gjë që nuk e keni instaluar vetë, veçanërisht nëse duket si Microsoft Edge por sillet çuditshëm.
  5. Nëse biznesi juaj trajton skedarë pagesash bankare, ruajini ato në dosje me kontroll aksesi dhe gjithmonë verifikoni detajet bankare të marrësit dhe çelësin e pagesës së menjëhershme përpara se të miratoni një transferim.

Termat e Shpjeguar

  • Initial Access Broker (IAB) Një kriminel që depërton në kompjuterë ose rrjete dhe më pas ia shet atë akses sulmuesve të tjerë në vend që ta përdorë vetë.
  • VirusTotal Një shërbim falas në internet që skanon skedarët me shumë motorë antivirus për të parë nëse ato zbulohen si keqdashës.
  • command-and-control (C2) Serveri ose kanali që një sulmues përdor për të dërguar udhëzime te malware-i i instaluar tashmë në kompjuterin e viktimës.
  • Steganographic PNG Një skedar imazhi që fsheh të dhëna shtesë brenda tij, si p.sh. një arkiv i ngjeshur, në mënyrë që të duket si një fotografi e zakonshme.
  • CNAB format Një standard skedari teksti me gjerësi fikse i përdorur në Brazil për shkëmbimin e të dhënave të transaksioneve financiare midis kompanive dhe bankave.
  • Banking trojan Malware i krijuar për të vjedhur kredencialet bankare ose për të ndërhyrë në seancat bankare në internet.
  • PIX keys Identifikues të përdorur në sistemin e pagesave të menjëhershme të Brazilit për të marrë para, të cilët sulmuesit mund t'i zëvendësojnë për të ridrejtuar pagesat.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie