Взломанный компьютер превратился в товар, ценность которого алгоритм определяет по банковским программам, корпоративным системам и данным владельца. Специалисты Group-IB обнаружили вредоносный комплекс BraZetsu, который снабжает подпольную площадку готовыми точками входа в организации.
Group-IB с высокой уверенностью связала BraZetsu с бразильским злоумышленником Exilware. Комплекс работает как инструмент брокера доступа , закрепляется в Windows, подключается к управляющему серверу через WebSocket и позволяет выполнять команды, делать снимки экрана и запускать дополнительные вредоносные модули.
BraZetsu изучает заражённую среду и присваивает компьютеру теги, которые помогают оценить потенциальную прибыль. Вредонос ищет банковские программы, ERP-системы, средства защиты, облачные настройки, резервные копии и промышленное ПО. Отдельный интерес представляют финансовые файлы CNAB, цифровые сертификаты, история браузеров и сведения о корпоративной сети.
В коде обнаружены признаки активного применения генеративного ИИ при разработке, включая подробные журналы и эмодзи. Строки внутри BraZetsu также упоминают серверный ИИ, который должен сортировать похищенные сведения и определять приоритетные цели. Group-IB не смогла установить, насколько широко такой механизм применяется в реальных операциях.
С февраля 2026 года Group-IB проследила пять версий BraZetsu, от простого средства удалённого доступа до платформы автоматической разведки. Заражённые компьютеры попадали на Infect Marketplace, также известный как Banco de Infects. Клиент вносил минимум 30 бразильских реалов, выбирал подходящую систему и мог удалённо загрузить на неё собственный вредонос.
Точный способ первоначального заражения пока неизвестен. Найденные домены, VBS-сценарии и файлы с названиями msedge[0-9].exe и wifi_driver.exe указывают на социальную инженерию и маскировку под легальное ПО. Group-IB советует отслеживать такие имена, необычные WebSocket-соединения, обращения к Pastebin, поиск сертификатов и финансовых файлов, а критические системы отделять от остальных сегментов сети.