Новая вредоносная платформа BraZetsu, действующая с февраля 2026 года, нацелена на корпоративные сети в Бразилии, других странах Латинской Америки, а также Испании. Она создана для сбора данных и последующей продажи доступа к зараженным компьютерам другим киберпреступникам. Такая модель превращает каждую взломанную систему в коммерческий актив, который может быть перепродан несколько раз.
Описание
BraZetsu выполняет широкую разведку. Она собирает историю посещений веб-сайтов из браузеров, ищет файлы банковских платежных поручений в формате CNAB, применяемом в Бразилии, похищает цифровые сертификаты и проверяет установленное программное обеспечение. По этим данным платформа способна определить профиль жертвы: работает ли организация с системами бухгалтерского учета или управления предприятием (ERP), использует ли промышленное ПО для управления производством (SCADA), имеет ли отношение к правоохранительным органам. Дополнительно проверяется наличие средств защиты, включая антивирусы и системы обнаружения вторжений на конечных точках, а также подключение к базам данных.
Как показал отчёт Group-IB, в разработке BraZetsu активно использовался искусственный интеллект. Код содержит характерные для больших языковых моделей элементы, например подробные журналы операций и эмодзи. Более того, ИИ применяется и на стороне сервера управления: именно он определяет, какие из украденных файлов и систем представляют наибольшую ценность для дальнейших атак. Этот подход отличает BraZetsu от традиционных вредоносных инструментов, распространенных в регионе. Эксперты компании отмечают, что последние версии фреймворка полностью не распознаются антивирусными программами, а команды управления маскируются под обычный сетевой трафик.
Платформа связана с бразильским злоумышленником, действующим под псевдонимом Exilware. Специалисты проследили эволюцию BraZetsu с февраля по май 2026 года. За это время инструмент превратился из простого средства удаленного управления в сложную систему сбора и обработки корпоративной информации. Отмечаются совпадения с другой вредоносной программой, CNABHunter, которая подменяет реквизиты в банковских файлах для перехвата платежей. Однако BraZetsu не изменяет финансовые документы: его задача - добыть доступ во внутреннюю сеть и подготовить почву для последующих действий.
Собранные данные попадают в закрытый онлайн-каталог Infected Marketplace, также известный как Banco de Infects. Чтобы стать покупателем, достаточно внести около пяти долларов. Впрочем, правила сервиса жесткие: внесенные средства требуется потратить в течение 24 или 49 часов в зависимости от притока новых заражений. Это ограничение помогает сохранять анонимность и снижать интерес полиции. По словам исследователей, за последние месяцы были замечены две точки входа, связанные с одним и тем же оператором, - infect.online и SpamPower. Предполагается, что у Exilware есть партнеры, занимающиеся распространением вредоносных загрузчиков и получающие долю от продаж.
Использование ИИ для отбора целей меняет экономику киберпреступности. Брокеры начального доступа делают процесс атаки более прогнозируемым для заказчиков: вместо того чтобы самостоятельно искать уязвимые системы, покупатели получают уже исследованные машины с готовым профилем отрасли и уровня безопасности. Такая информация позволяет быстрее выбрать способ атаки, например для запуска программы-вымогателя или кражи средств со счетов. При этом разделение труда усложняет расследования: жертва может даже не знать, что доступ к ее сети был продан несколько раз, прежде чем злоумышленники начали действовать.
Для организаций, работающих в Латинской Америке и Испании, угроза требует усиления контроля за конечными устройствами. Group-IB рекомендует уделить особое внимание серверам и рабочим станциям, связанным с финансовыми и ERP-системами, настроить сетевую сегментацию и ограничить доступ к онлайн-сервисам вроде Pastebin, через которые в BraZetsu поступают настройки управления. Важно регулярно проверять, не появляются ли в системе необычные фоновые процессы или подозрительные сетевые подключения к незнакомым адресам. Своевременное обновление программного обеспечения и поведенческий анализ трафика помогут выявить разведку до того, как данные будут переданы злоумышленнику.
История BraZetsu отражает общую тенденцию: киберпреступление в Латинской Америке становится все более технологичным. Ранее здесь доминировали атаки на банковские счета физических лиц, теперь же речь идет о системном проникновении в компании и государственные структуры с целью последующей продажи доступа. Использование генеративного ИИ и брокерских площадок делает такие операции доступными даже для малоопытных преступников, увеличивая общий объем угроз для бизнеса в регионе.