Hack Alerta

Malware BraZetsu usa inteligência artificial para classificar e vender acesso a redes corporativas no Brasil

Malware BraZetsu usa inteligência artificial para classificar e vender acesso a redes corporativas no Brasil. O ator Exilware utiliza o framework para mapear sistemas e vender acesso no Infect Marketplace, focando em dados financeiros e CNAB.

Descoberta do Malware e Ator Atribuído

Analistas da Group-IB identificaram um novo framework de malware para Windows chamado BraZetsu, que está sendo utilizado por um ator de ameaças brasileiro rastreado como Exilware. O malware transforma invasões corporativas em produtos à venda, mapeando sistematicamente os sistemas da vítima para identificar dados valiosos e decidir quais pontos de apoio merecem o maior preço no mercado clandestino.

A campanha visa principalmente organizações no Brasil, além de outras regiões da Ibéria e América Latina. O malware parece chegar através de engenharia social, com arquivos disfarçados de software de rotina ou notificações, antes de criar um canal que permite aos operadores explorar uma máquina comprometida e implantar payloads adicionais.

Arquitetura Técnica e Uso de IA

O BraZetsu é escrito em Python e compilado em executáveis Windows, uma escolha que pode tornar as verificações de assinatura convencionais menos eficazes. A Group-IB descobriu que amostras recentes usaram um design modular, ocultaram a atividade do console e mantiveram uma conexão WebSocket interativa com a infraestrutura de comando e controle.

Sua característica distintiva é o reconhecimento. O malware inventaria o dispositivo, programas em execução, portas de rede e software ligado a funções de negócios. Ele também busca histórico do navegador e arquivos de remessa financeira, incluindo o formato brasileiro CNAB, além de procurar certificados digitais e sinais de ambientes de planejamento de recursos empresariais, controle industrial, desenvolvimento, backup e segurança.

O código contém 27 funções, a maioria focada em encontrar e descrever sistemas valiosos. Ele pode capturar telas e executar comandos remotamente, dando ao operador tanto resultados automatizados quanto a opção de controle manual. A Group-IB disse que logs verbosos e mensagens cheias de emojis apontam para o uso extensivo de IA generativa durante o desenvolvimento. Mais importante ainda, strings embutidas indicam que um componente de IA do lado do servidor pode processar informações roubadas, julgar se um arquivo é prioridade e avaliar detalhes de hardware.

Modelo de Negócio de Corretores de Acesso

O Exilware opera um serviço subterrâneo desde fevereiro de 2026, vendendo hosts comprometidos através de seu Infect Marketplace. A Group-IB avalia que o BraZetsu é o motor primário que reabastece esse inventário. Compradores podem adquirir acesso e lançar remotamente seu próprio malware secundário, separando a invasão inicial do ataque eventual.

O custo de entrada relatado foi de cerca de 5,80 dólares, o que reduz a barreira para criminosos participarem. Os operadores posteriormente restringiram contas, exigindo que os clientes gastem fundos depositados dentro de 24 horas em dias movimentados ou 49 horas em dias normais. Dois hosts dos Estados Unidos anunciados em abril sugerem possível expansão além do foco regional usual da operação.

Indicadores de Comprometimento (IoCs)

Defensores devem monitorar os seguintes indicadores de comprometimento associados ao BraZetsu:

  • URLs do Pastebin usadas como dead-drop para configuração C2 criptografada.
  • Dominios de comando e controle como c2.installscenter[.]com.
  • Nomes de arquivo como wifi_driver.exe e msedge04.exe.
  • Hashes SHA-256 específicos associados às amostras do malware.

Recomendações de Defesa e Mitigação

Para defensores, esse modelo significa que uma infecção pode ser apenas a etapa de abertura. Uma empresa pode primeiro ser perfilada e depois revendida a um comprador com um objetivo diferente. As organizações devem habilitar logs e monitoramento fortes em endpoints ligados a sistemas financeiros e de gestão de negócios, e segmentar ativos críticos para limitar o movimento após uma violação.

As equipes devem investigar consultas de registro, enumeração de software e buscas por arquivos .cnab, .240, .400, .pfx e .p12, bem como tráfego WebSocket suspeito para destinos desconhecidos. Eles também devem bloquear ou controlar rigidamente serviços como Pastebin quando não forem necessários, pois o BraZetsu os usa para recuperar dados de configuração criptografados.

Implicações para o Mercado Brasileiro

O foco do Exilware no Brasil e na América Latina destaca a necessidade de vigilância aprimorada contra ameaças regionais. A capacidade do malware de buscar arquivos CNAB sugere um interesse específico em transações financeiras locais, o que pode levar a fraudes direcionadas ou ransomware focado em setores financeiros e de varejo brasileiros.

A LGPD exige que as organizações protejam dados pessoais e financeiros. A venda de acesso a redes corporativas que contêm dados de clientes pode resultar em violações massivas, exigindo notificação à ANPD e medidas de resposta a incidentes robustas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.