BraZetsu Windows malware
A Group-IB által feltárt BraZetsu egy Python-alapú Windows malware, amelyet a brazil Exilware fenyegetési szereplő Initial Access Broker tevékenységéhez kötnek. Nem hagyományos infostealer, a fertőzött gépet részletesen felméri, majd annak értékét próbálja meghatározni, hogy a hozzáférést később az Infect Marketplace felületén más bűnözőknek értékesíthessék. A vásárlók ezután saját payloadokat is futtathatnak a megszerzett rendszereken.
A BraZetsu böngészési előzményeket, CNAB pénzügyi fájlokat, PFX/P12 digitális tanúsítványokat, futó folyamatokat, portokat és telepített alkalmazásokat vizsgál. Külön felismeri többek között az SAP/TOTVS ERP-ket, banki szoftvereket, EDR-termékeket, VPN-eket, Veeam backupot, DevOps/cloud környezeteket, valamint FactoryTalk, RSLogix és WinCC SCADA-rendszereket. Közel 230 webes domaint és szolgáltatást keres a böngészési előzményekben, hogy megállapítsa, milyen hozzáférések lehetnek értékesek.
A kódban található megjegyzések és naplóüzenetek alapján a fejlesztők generatív AI-t használhattak a malware készítéséhez, a C2-ben pedig AI-alapú adatfeldolgozásra és célpont-priorizálásra utaló funkciók szerepelnek. A BraZetsu 2026 februárja óta egyszerű távoli hozzáférési eszközből specializált felderítő keretrendszerré fejlődött, legújabb mintája az elemzés idején egyik VirusTotal motoron sem adott találatot. A célpontok főként Brazíliában és más latin-amerikai, illetve ibériai országokban találhatók, de amerikai fertőzött gépeket is kínáltak már eladásra.