Специалисты по кибербезопасности выявили опасный Python-фреймворк под названием BraZetsu, который преобразует скомпрометированные компьютеры под управлением Windows в товар для киберпреступников. Данный вредонос собирает информацию о жертве, применяет генеративный искусственный интеллект для определения стоимости скомпрометированного устройства, а затем организует продажу доступа к нему на нелегальном торговом портале Infected Marketplace.

Согласно результатам исследования, BraZetsu служит основным компонентом криминального портала Infected Marketplace (также известного как Banco de Infects). На этой платформе преступники имеют возможность приобрести первоначальный доступ к зараженным компьютерам и использовать их для запуска собственных вредоносных программ. Вход на площадку требует начального взноса в размере 5,80 доллара США.

Создатели BraZetsu и Infected Marketplace отслеживаются исследователями как группировка Exilware. Существуют основания полагать, что участники этой группы являются носителями португальского языка и сосредотачивают свою деятельность на Бразилии, странах Латинской Америки и Иберийском полуострове. Объектами атак Exilware являются электронные магазины, корпоративные системы, финансовые и производственные предприятия, а также государственные органы.

Механизм распространения BraZetsu пока полностью не установлен, однако аналитики полагают, что основной способ — это социальная инженерия. В выявленной цепи атаки используется загрузчик, имитирующий Microsoft Edge, который скачивается с хоста caixaentradas1inboxshop[.]site. После этого VBS-сценарии, связанные с этим адресом, переходят к следующему этапу вторжения.

На скомпрометированной машине BraZetsu выполняет сбор информации и извлекает цифровые сертификаты, историю просмотра из браузеров Chrome, Edge, Brave, Vivaldi и Opera, захватывает скриншоты экрана и отслеживает работающие приложения. Помимо этого, вредонос анализирует параметры системы, доступные портов и выполняющиеся процессы, обнаруживает недавно использованные файлы и папки с системами планирования ресурсов, а также может выполнять команды командной строки. Постоянное подключение к криминальному портлу осуществляется посредством протокола WebSocket.

Особое значение вредонос придает документам финансовой отчетности в бразильском формате CNAB, применяемом компаниями и банками для передачи платежной информации. Исследователи отмечают, что эта функция напоминает утилиту CNABHunter, которая способна локализовать и парсить такие файлы и может по указаниям операторов подменять в них банковские данные, QR-коды платежной системы PIX и штриховые коды, перенаправляя средства преступникам.

Аналитики считают, что создатели BraZetsu заимствовали концепцию у CNABHunter: информация об атаках BraZetsu была зафиксирована в течение суток после того, как сведения о CNABHunter стали открытыми.

Вместе с тем отмечается, что BraZetsu ориентирован в большей степени на получение первоначального доступа, разведку и подготовку зараженных машин к последующей продаже, а не на осуществление финансовых краж.

Экспертами обнаружено пять вариантов BraZetsu, самый древний из которых относится к 9 февраля 2026 года. Начиная с третьей версии, вредонос в основном нацеливается на организационные системы в Бразилии, однако в тот же временной период операторы торгового портала Infected Marketplace размещали на продажу доступы к двум скомпрометированным серверам на территории Соединенных Штатов.

Исследование кода и инфраструктуры BraZetsu позволило установить связь этого вредоноса с Python-бэкдором AgenteV2, который ранее применялся против бразильских пользователей в фишинговых операциях. Аналитики полагают, что различные редакции одного фреймворка разработаны специально для захвата первоначального доступа к системам.

По заключению исследователей, члены группировки Exilware постепенно совершенствуют BraZetsu, превращая его в самоуправляемую систему, которая независимо оценивает прибыльность скомпрометированных машин и автоматически добавляет их в каталог криминального портала.