Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một khung mã độc Windows tinh vi dựa trên Python mang tên BraZetsu. Công cụ này đóng vai trò cốt lõi cho một thị trường ngầm chuyên thương mại hóa quyền truy cập vào các máy chủ đã bị xâm nhập.
"Không giống như mô hình infostealer tiêu chuẩn, BraZetsu là một bộ công cụ tổng thể toàn diện hỗ trợ các Initial Access Brokers (IABs) bằng cách biến các hệ thống bị xâm nhập thành các tài sản thương mại có giá trị cao," các nhà phân tích mã độc của Group-IB, Julio Guapo Menezes và Miguel Salazar cho biết trong một báo cáo kỹ thuật.
"Khung mã độc này cho thấy sự trưởng thành cao về mặt vận hành, sử dụng kiến trúc mô-đun và các kỹ thuật tàng hình cho phép một số mẫu mã độc hoàn toàn không bị phát hiện trên VirusTotal tại thời điểm phân tích."
Nguồn gốc và Mục tiêu của BraZetsu
BraZetsu là sự kết hợp giữa "Brazil" và "Zetsu", một nhân vật hư cấu trong bộ truyện tranh Naruto nổi tiếng với khả năng hoạt động âm thầm trong bóng tối. Tên gọi này lấy cảm hứng từ việc công cụ truy cập ban đầu lén lút xâm nhập vào mạng mục tiêu để thực hiện các cuộc tấn công hủy diệt tiếp theo. Các tác nhân đe dọa, được theo dõi dưới tên Exilware, được tin là những người nói tiếng Bồ Đào Nha bản địa.
Công ty có trụ sở tại Singapore cho biết BraZetsu chủ yếu nhắm vào các mục tiêu tại bán đảo Iberia và Mỹ Latinh trong các lĩnh vực thương mại điện tử, doanh nghiệp, tài chính, công nghiệp, thực thi pháp luật và các môi trường khác. Các bằng chứng cho thấy mã độc này sử dụng mạnh mẽ trí tuệ nhân tạo tạo sinh (AI) không chỉ để phát triển mã độc mà còn để phân loại dữ liệu backend và ưu tiên mục tiêu.
Mã độc này sở hữu khả năng trinh sát sâu và quét mạng nạn nhân. Đối với các tệp chuyển tiền tài chính, chẳng hạn như các tệp ở định dạng CNAB của Brazil (một tiêu chuẩn tệp văn bản có độ rộng cố định được sử dụng để trao đổi dữ liệu điện tử - EDI cho các giao dịch tài chính giữa các công ty và ngân hàng ở Brazil). Nó cũng được trang bị để trích xuất lịch sử trình duyệt chi tiết nhằm hiểu rõ hoạt động của nạn nhân.
Mô hình kinh doanh "Truy cập như một dịch vụ" (Access-as-a-Service)
BraZetsu tạo nền tảng cho "Infected Marketplace" (còn gọi là "Banco de Infects", "infect[.]online"), một nền tảng nơi tác nhân đe dọa kiếm tiền từ quyền truy cập ban đầu vào các máy chủ bị xâm nhập với mức đặt cọc ban đầu khoảng 5,80 USD. Tác nhân đe dọa này được phát hiện lần đầu vào ngày 2 tháng 2 năm 2026, nhanh chóng phát triển bộ công cụ của mình từ một Remote Access Trojan cơ bản thành khung thu thập tình báo hỗ trợ AI như hiện nay.
"Bằng cách hoạt động như một nền tảng cung cấp dịch vụ, thị trường này cho phép khách hàng tội phạm thực thi từ xa các payload độc hại thứ cấp trên quyền truy cập đã mua, tạo ra hiệu ứng nhân bội mối đe dọa dai dẳng trên toàn bộ hệ sinh thái khu vực," các nhà nghiên cứu cho biết.
"Thị trường hoạt động theo mô hình Access-as-a-Service, trong đó các tội phạm khác có thể mua các điểm xâm nhập vào hệ thống của nạn nhân. Khi một tội phạm mua quyền truy cập thông qua thị trường, họ có thể triển khai các payload độc hại thông qua một tính năng chuyên biệt của nền tảng. Điều này cho phép người mua thực thi mã độc hoặc công cụ của riêng họ trên các hệ thống bị xâm nhập mà không cần tự mình thiết lập chỗ đứng ban đầu."
Khung Python mô-đun này, theo Group-IB, được nhìn thấy lần đầu vào đầu tháng 5 năm 2026, cung cấp phương pháp để những kẻ vận hành phân loại các hệ thống bị xâm nhập thành "tài sản có thể giao dịch" cho các tác nhân đe dọa thứ cấp trên thị trường. Nó hỗ trợ các chức năng sau:
- Quét các máy chủ bị nhiễm và sử dụng AI tạo sinh để phân loại dữ liệu và ưu tiên các mục tiêu giá trị cao cho IABs.
- Thu thập chứng chỉ số, lịch sử trình duyệt từ Google Chrome, Microsoft Edge, Brave, Vivaldi, Opera và các tệp tài chính trong khi theo dõi hành vi người dùng thông qua chụp màn hình.
- Cố gắng xác định vị trí các tệp chuyển tiền tài chính doanh nghiệp theo định dạng CNAB của Liên đoàn Ngân hàng Brazil.
- Dựa vào giao thức WebSocket để duy trì giao tiếp liên tục với Infected Marketplace.
Mối liên hệ với CNABHunter và Gian lận Tài chính
BraZetsu cũng có một số điểm tương đồng với CNABHunter, một công cụ Python tùy chỉnh chuyên quét hệ thống các thư mục cục bộ và mạng để tìm tệp CNAB, phân tích hồ sơ giao dịch tài chính và trích xuất siêu dữ liệu thanh toán đến một hạ tầng dựa trên HTTP chuyên dụng.
"Khi được hướng dẫn, nó sẽ tự động ghi đè lên các tệp CNAB gốc bằng cách thay thế thông tin thanh toán hợp lệ bằng chi tiết ngân hàng do kẻ tấn công kiểm soát, khóa PIX hoặc mã vạch," Group-IB cho biết. "Quy trình làm việc này được thiết kế đặc biệt để tạo điều kiện cho gian lận tài chính chống lại các quy trình thanh toán của doanh nghiệp."
Mặt khác, BraZetsu hướng tới việc thiết lập quyền truy cập ban đầu hơn là một công cụ thực hiện gian lận tài chính trực tiếp. Ngoài việc trinh sát máy chủ và thu thập tệp CNAB, nó tạo điều kiện thu thập dữ liệu tự động, vận hành tương tác trực tiếp thông qua thực thi lệnh shell từ xa và triển khai các mô-đun công việc bổ sung.
Phương thức lây nhiễm và Kỹ thuật Tàng hình
Cách thức chính xác mà mã độc này được chuyển đến nạn nhân vẫn chưa rõ ràng ở giai đoạn này. Tuy nhiên, Social Engineering (kỹ thuật thao túng tâm lý) là nguyên nhân khả nghi nhất. Điểm bắt đầu là một loader giả mạo Microsoft Edge và được tải xuống từ một tên miền phân phối có tên "caixaentradas1inboxshop[.]site."
Phân tích các tệp liên quan đến tên miền đã phát hiện ra các tệp Visual Basic Script (VBS) chịu trách nhiệm tải xuống giai đoạn tiếp theo của cuộc tấn công. Thú vị là, cùng một tên miền này đã được sử dụng để phân phối Trojan ngân hàng Ousaban.
Tương tự như Ousaban, BraZetsu sử dụng URL Pastebin để trích xuất thông tin C2. Nó cũng tích hợp các chức năng chuyên dụng để lấy tiêu đề cửa sổ ứng dụng đang hoạt động của người dùng (để tìm các từ khóa ngân hàng), liệt kê các biến môi trường, cổng mạng, tiến trình đang chạy, chụp ảnh màn hình và tìm kiếm các thư mục cài đặt ERP phổ biến.
Cho đến nay, năm phiên bản khác nhau của mã độc đã được phát hiện, với phiên bản sớm nhất từ ngày 9 tháng 2 năm 2026. Thế hệ thứ ba đáng chú ý vì thu hẹp trọng tâm hoạt động vào các mục tiêu doanh nghiệp tại Brazil.
Bối cảnh đe dọa rộng lớn tại Mỹ Latinh
BraZetsu không phải là mã độc duy nhất nhắm vào Mỹ Latinh. Trong những tuần gần đây, Dark Caracal, một nhóm gián điệp mạng có liên hệ với Lebanon, đã thực hiện một cuộc xâm nhập mục tiêu nhắm vào một tổ chức truyền thông ở Venezuela bằng khung mã độc Go-based mới mang tên GoCaracal.
Ngoài ra, nhóm tin tặc Blind Eagle (hoạt động từ ít nhất năm 2018) cũng đang tiếp tục các chiến dịch nhắm vào các cơ quan chính phủ và tổ chức tài chính tại Colombia và Ecuador. Một điều thú vị là máy trạm của chính kẻ vận hành Blind Eagle gần đây đã bị xâm nhập bởi một phần mềm đánh cắp thông tin (infostealer) khác, vô tình để lộ các công cụ xây dựng Trojan và hạ tầng của nhóm này cho các nhà nghiên cứu.
"Khả năng đánh giá dựa trên AI của BraZetsu tự động phân tích tiềm năng thương mại của các máy bị xâm nhập thông qua cấu hình phần cứng, môi trường phần mềm và hạ tầng mạng, cho phép Exilware tự động phân loại và định giá quyền truy cập trên thị trường dựa trên giá trị của nạn nhân," Group-IB kết luận.