بدافزار پایتون‌محور BraZetsu، سیستم‌های ویندوزی آلوده را به دارایی‌های قابل‌فروش در یک بازار زیرزمینی تبدیل می‌کند و به واسطه‌های دسترسی اولیه (Initial Access Broker) این امکان را می‌دهد تا به‌صورت از راه دور دسترسی‌های خریداری‌شده را برای اجرای حملات ثانویه در اختیار بازیگران مخرب قرار دهند.

ویژگی‌های متمایز BraZetsu

تحقیقات Group-IB نشان می‌دهد که این چارچوب فراتر از یک infostealer ساده است. معماری ماژولار، تکنیک‌های پنهان‌سازی و اجزای مبتنی بر هوش مصنوعی باعث شده نمونه‌هایی تولید شوند که در بررسی‌های VirusTotal شناسایی نشدند. نام BraZetsu از ترکیب «Brazil» و شخصیت Zetsu در ناروتو گرفته شده و اشاره به تهدیدی پنهان دارد.

هدف‌گیری و نقش هوش مصنوعی

تحلیل‌ها بازیگران پشت این بدافزار را با عنوان Exilware ردیابی می‌کنند. اهداف غالب شامل کسب‌وکارهای کوچک و بزرگ در شبه‌جزیره ایبری و آمریکای لاتین، بخش فروش الکترونیک، مؤسسات مالی، صنایع و نهادهای انتظامی هستند. اپراتورها از هوش مصنوعی مولد برای توسعه بدافزار، طبقه‌بندی داده‌ها و اولویت‌بندی اهداف بهره می‌برند تا دسترسی‌های باارزش سریع‌تر شناسایی شوند.

قابلیت‌های فنی کلیدی

  • اسکن شبکه با پوشش عمیق و استفاده از هوش مصنوعی برای اولویت‌بندی میزبان‌های بالقوه
  • جمع‌آوری گواهی‌های دیجیتال و تاریخچه مرورگرها از جمله Google Chrome، Microsoft Edge، Brave، Vivaldi و Opera
  • ضبط رفتار کاربر از طریق عکس‌برداری از صفحه و ردیابی فعالیت‌های آنلاین
  • جستجو و استخراج فایل‌های حواله مالی در قالب CNAB برزیل
  • حفظ ارتباط پایدار با زیرساخت اپراتورها از طریق پروتکل WebSocket
  • ماژولار بودن و امکان افزودن ماژول‌های جدید برای جمع‌آوری داده یا ارائه دسترسی
نمونه‌سازی بدافزار و تحلیل ترافیک شبکه

بازار آلوده: فروش دسترسی با حداقل هزینه اولیه

BraZetsu زیربنای یک بازار با نام «Infected Marketplace» (معروف به "Banco de Infects" یا "infect[.]online") است که دسترسی اولیه به میزبان‌های آلوده را با سپرده‌ای تقریباً 5.80 دلار عرضه می‌کند. مشتریان پس از خرید دسترسی می‌توانند بارهای مخرب ثانویه را مستقیماً از طریق پلتفرم مستقر کنند؛ بنابراین خریدار نیازی به ایجاد نفوذ اولیه ندارد و می‌تواند عملیات دلخواه خود را در محیط بازار اجرا کند.

رابط کاربری بازار آلوده و فهرست دارایی‌ها

همپوشانی با CNABHunter و تهدید کلاهبرداری مالی

بخش‌هایی از BraZetsu با ابزاری اختصاصی به نام CNABHunter همپوشانی دارند. این ابزار دایرکتوری‌های محلی و شبکه‌ای را برای فایل‌های CNAB اسکن می‌کند، رکوردهای تراکنش را پارس می‌کند و متادیتای پرداخت را استخراج می‌نماید. اپراتور می‌تواند پس از دریافت فرمان، فایل‌های CNAB را بازنویسی کند تا مقصد پرداخت‌ها به حساب‌هایی تحت کنترل مهاجم تغییر یابد. این مکانیزم نشان می‌دهد علاوه بر فروش دسترسی، اپراتورها قادر به راه‌اندازی عملیات کلاهبرداری مالی سازمان‌یافته نیز هستند.

نمودار معماری ماژولار بدافزار و کانال‌های خروجی

تاریخچه و تکامل

ردیابی‌ها نشان می‌دهد بازیگر تهدید نخستین بار در تاریخ 02/02/2026 مشاهده شد و چارچوب ماژولار پایتون BraZetsu اوایل ماه می 2026 پدیدار گردید. از آن زمان ابزارها از یک RAT ساده به چارچوبی مبتنی بر هوش مصنوعی برای جمع‌آوری و طبقه‌بندی گسترده اطلاعات تکامل یافته‌اند.

راهکارهای کاهش ریسک برای سازمان‌ها

برای کاهش اثرگذاری چنین تهدیداتی، سازمان‌ها باید ترکیبی از اقدامات پیشگیرانه و کنترلی را اجرا کنند. اقدامات پیشنهادی شامل موارد زیر است:

  • تقویت پیکربندی EDR و آنتی‌ویروس‌ها برای تشخیص رفتارهای ماژولار و فعالیت‌های مبتنی بر WebSocket
  • نظارت بر ترافیک خروجی شبکه و تعریف قوانین برای شناسایی ارتباطات WebSocket یا درخواست‌های HTTP غیرمعمول به زیرساخت‌های ناشناخته
  • اعمال احراز هویت چندعاملی (MFA)، جداسازی شبکه و مدیریت دقیق مجوزها برای محدود کردن دسترسی‌ها
  • حفاظت از یکپارچگی فایل‌های مالی حساس مانند CNAB با استفاده از هش‌گذاری، پایش تغییرات بلادرنگ و پیاده‌سازی راهکارهای تشخیصی برای مقابله با بازنویسی فایل‌ها
  • نسخه‌برداری منظم آفلاین از داده‌ها، اعمال اصل کم‌ترین امتیاز و جمع‌آوری لاگ‌های شبکه برای تحلیل‌های پس از رخداد
  • اشتراک‌گذاری اطلاعات تهدید با شرکت‌های امنیتی و به‌روزرسانی شاخص‌های تهدید (IoC) بر اساس گزارش‌هایی مانند موارد منتشرشده توسط Group-IB

جمع‌بندی و چشم‌انداز

BraZetsu نمونه‌ای از روندی است که بازیگران سایبری بازارهای زیرزمینی را به سرویس‌های کامل تبدیل می‌کنند؛ از کسب دسترسی اولیه تا فروش آن و فراهم آوردن بستر اجرای بدافزارهای ثانویه. سازمان‌ها باید فراتر از شناسایی نمونه‌های منفرد به تحلیل مدل‌های کسب‌وکار مجرمان و تقویت محافظت از فرآیندهای حساس مالی بپردازند. تقویت مشاهده‌پذیری شبکه و دنبال‌کردن گزارش‌های تحلیلی از گام‌های اساسی در کاهش تأثیر چنین تهدیداتی است.