بدافزار پایتونمحور BraZetsu، سیستمهای ویندوزی آلوده را به داراییهای قابلفروش در یک بازار زیرزمینی تبدیل میکند و به واسطههای دسترسی اولیه (Initial Access Broker) این امکان را میدهد تا بهصورت از راه دور دسترسیهای خریداریشده را برای اجرای حملات ثانویه در اختیار بازیگران مخرب قرار دهند.
ویژگیهای متمایز BraZetsu
تحقیقات Group-IB نشان میدهد که این چارچوب فراتر از یک infostealer ساده است. معماری ماژولار، تکنیکهای پنهانسازی و اجزای مبتنی بر هوش مصنوعی باعث شده نمونههایی تولید شوند که در بررسیهای VirusTotal شناسایی نشدند. نام BraZetsu از ترکیب «Brazil» و شخصیت Zetsu در ناروتو گرفته شده و اشاره به تهدیدی پنهان دارد.
هدفگیری و نقش هوش مصنوعی
تحلیلها بازیگران پشت این بدافزار را با عنوان Exilware ردیابی میکنند. اهداف غالب شامل کسبوکارهای کوچک و بزرگ در شبهجزیره ایبری و آمریکای لاتین، بخش فروش الکترونیک، مؤسسات مالی، صنایع و نهادهای انتظامی هستند. اپراتورها از هوش مصنوعی مولد برای توسعه بدافزار، طبقهبندی دادهها و اولویتبندی اهداف بهره میبرند تا دسترسیهای باارزش سریعتر شناسایی شوند.
قابلیتهای فنی کلیدی
- اسکن شبکه با پوشش عمیق و استفاده از هوش مصنوعی برای اولویتبندی میزبانهای بالقوه
- جمعآوری گواهیهای دیجیتال و تاریخچه مرورگرها از جمله Google Chrome، Microsoft Edge، Brave، Vivaldi و Opera
- ضبط رفتار کاربر از طریق عکسبرداری از صفحه و ردیابی فعالیتهای آنلاین
- جستجو و استخراج فایلهای حواله مالی در قالب CNAB برزیل
- حفظ ارتباط پایدار با زیرساخت اپراتورها از طریق پروتکل WebSocket
- ماژولار بودن و امکان افزودن ماژولهای جدید برای جمعآوری داده یا ارائه دسترسی
بازار آلوده: فروش دسترسی با حداقل هزینه اولیه
BraZetsu زیربنای یک بازار با نام «Infected Marketplace» (معروف به "Banco de Infects" یا "infect[.]online") است که دسترسی اولیه به میزبانهای آلوده را با سپردهای تقریباً 5.80 دلار عرضه میکند. مشتریان پس از خرید دسترسی میتوانند بارهای مخرب ثانویه را مستقیماً از طریق پلتفرم مستقر کنند؛ بنابراین خریدار نیازی به ایجاد نفوذ اولیه ندارد و میتواند عملیات دلخواه خود را در محیط بازار اجرا کند.
همپوشانی با CNABHunter و تهدید کلاهبرداری مالی
بخشهایی از BraZetsu با ابزاری اختصاصی به نام CNABHunter همپوشانی دارند. این ابزار دایرکتوریهای محلی و شبکهای را برای فایلهای CNAB اسکن میکند، رکوردهای تراکنش را پارس میکند و متادیتای پرداخت را استخراج مینماید. اپراتور میتواند پس از دریافت فرمان، فایلهای CNAB را بازنویسی کند تا مقصد پرداختها به حسابهایی تحت کنترل مهاجم تغییر یابد. این مکانیزم نشان میدهد علاوه بر فروش دسترسی، اپراتورها قادر به راهاندازی عملیات کلاهبرداری مالی سازمانیافته نیز هستند.
تاریخچه و تکامل
ردیابیها نشان میدهد بازیگر تهدید نخستین بار در تاریخ 02/02/2026 مشاهده شد و چارچوب ماژولار پایتون BraZetsu اوایل ماه می 2026 پدیدار گردید. از آن زمان ابزارها از یک RAT ساده به چارچوبی مبتنی بر هوش مصنوعی برای جمعآوری و طبقهبندی گسترده اطلاعات تکامل یافتهاند.
راهکارهای کاهش ریسک برای سازمانها
برای کاهش اثرگذاری چنین تهدیداتی، سازمانها باید ترکیبی از اقدامات پیشگیرانه و کنترلی را اجرا کنند. اقدامات پیشنهادی شامل موارد زیر است:
- تقویت پیکربندی EDR و آنتیویروسها برای تشخیص رفتارهای ماژولار و فعالیتهای مبتنی بر WebSocket
- نظارت بر ترافیک خروجی شبکه و تعریف قوانین برای شناسایی ارتباطات WebSocket یا درخواستهای HTTP غیرمعمول به زیرساختهای ناشناخته
- اعمال احراز هویت چندعاملی (MFA)، جداسازی شبکه و مدیریت دقیق مجوزها برای محدود کردن دسترسیها
- حفاظت از یکپارچگی فایلهای مالی حساس مانند CNAB با استفاده از هشگذاری، پایش تغییرات بلادرنگ و پیادهسازی راهکارهای تشخیصی برای مقابله با بازنویسی فایلها
- نسخهبرداری منظم آفلاین از دادهها، اعمال اصل کمترین امتیاز و جمعآوری لاگهای شبکه برای تحلیلهای پس از رخداد
- اشتراکگذاری اطلاعات تهدید با شرکتهای امنیتی و بهروزرسانی شاخصهای تهدید (IoC) بر اساس گزارشهایی مانند موارد منتشرشده توسط Group-IB
جمعبندی و چشمانداز
BraZetsu نمونهای از روندی است که بازیگران سایبری بازارهای زیرزمینی را به سرویسهای کامل تبدیل میکنند؛ از کسب دسترسی اولیه تا فروش آن و فراهم آوردن بستر اجرای بدافزارهای ثانویه. سازمانها باید فراتر از شناسایی نمونههای منفرد به تحلیل مدلهای کسبوکار مجرمان و تقویت محافظت از فرآیندهای حساس مالی بپردازند. تقویت مشاهدهپذیری شبکه و دنبالکردن گزارشهای تحلیلی از گامهای اساسی در کاهش تأثیر چنین تهدیداتی است.





