I ricercatori di Group-IB hanno scoperto un framework in Python chiamato BraZetsu, che trasforma i sistemi Windows infetti in merce per altri criminali. Il malware raccoglie dati sulla vittima, valuta il valore della macchina compromessa con l’intelligenza artificiale generativa, dopo di che l’accesso ad esso può essere acquistato sul marketplace criminale Infected Marketplace.
Secondo gli esperti, BraZetsu è alla base della piattaforma criminale Infected Marketplace (nota anche come Banco de Infects), dove i malintenzionati possono acquistare l’accesso iniziale a host infetti e avviare da remoto i propri strumenti e malware. Per accedere alla piattaforma è richiesto un deposito di 5,80 dollari USA.
BraZetsu e Infected Marketplace sono sotto il controllo dai criminali informatici noti con il nome Exilware. Si ritiene che questo gruppo sia composto da portoghesi e che la sua attività sia diretta verso il Brasile, altri paesi dell’America Latina e della Penisola Iberica. Tra gli obiettivi di Exilware sono elencati negozi online, reti aziendali, organizzazioni finanziarie e industriali, nonché strutture di pubblica sicurezza.
Al momento, il metodo esatto di diffusione di BraZetsu è sconosciuto, ma i ricercatori considerano il social engineering la variante più probabile. Nella catena di attacco da loro scoperta viene utilizzato un loader che si maschera da Microsoft Edge e viene caricato dal dominio caixaentradas1inboxshop[.]site, dopo di che gli script VBS associati a questo dominio passano alla fase successiva dell’attacco.
Sul sistema infetto, BraZetsu effettua ricognizioni e raccoglie certificati digitali, la cronologia dei browser Chrome, Edge, Brave, Vivaldi e Opera, effettua screenshot e traccia la finestra attiva in quel momento. Inoltre, il malware studia le variabili di ambiente, le porte aperte e i processi, cerca file recentemente aperti e directory con sistemi ERP installati, e consente di eseguire comandi shell. La connessione costante con Infected Marketplace viene mantenuta tramite WebSocket.
Particolare attenzione viene dedicata (ovviamente) ai file finanziari nel formato brasiliano CNAB, utilizzato dalle aziende e dalle banche per lo scambio di dati sui pagamenti. Si nota che questa funzionalità è simile allo strumento CNABHunter, in grado di cercare e analizzare tali file, e che può, su comando dei suoi operatori, sostituire al loro interno i dati bancari, le chiavi PIX e i codici a barre, reindirizzando i pagamenti ai malintenzionati.
Si sottolinea che BraZetsu è comunque orientato all’accesso iniziale, alla ricognizione e alla preparazione dei sistemi infetti per la vendita, piuttosto che la diretta frode finanziaria.
I ricercatori hanno scoperto cinque versioni di BraZetsu, la più vecchia delle quali risale al 9 febbraio 2026. Si noti che, a partire dalla terza versione, il malware è principalmente diretto verso i sistemi aziendali in Brasile, ma in questo stesso periodo gli operatori di Infected Marketplace mettevano in vendita l’accesso a due host compromessi negli Stati Uniti.
Inoltre, l’analisi dell’infrastruttura e del codice di BraZetsu ha permesso di collegare il malware alla backdoor Python AgentV2, precedentemente utilizzato contro gli utenti brasiliani nelle campagne di phishing. In Group-IB ritengono che diverse versioni dello stesso framework siano state create per ottenere accessi iniziali.
Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.
Aree di competenza: Cyber threat Intelligence, Incident Response, sicurezza nazionale, divulgazione