Direct naar de inhoud
Beveiligingsnieuws

BraZetsu malware: Windows-hosts als criminele voorraad

BraZetsu malware

Cybersecurityonderzoekers hebben BraZetsu malware beschreven: een geavanceerd Python-gebaseerd framework dat draait op besmette Windows-hosts. In plaats van één klassieke infostealer richt het zich op het bouwen van een complete “toolkit” waarmee criminelen toegang tot systemen kunnen aanbieden en omzetten in commerciële waarde.

De aanvalketen is bovendien opvallend volwassen: een modulaire aanpak, stealth-technieken en functionaliteit die volgens de onderzoekers soms zelfs lang ondetecteerbaar bleef. Daarmee verandert BraZetsu malware besmette apparaten van bijvangst in een soort voorraadbeheer voor een ondergrondse markt.

Wat is BraZetsu malware precies?

Brazetsu is een samentrekking van “Brazil” en “Zetsu”, een schaduwfiguur uit de manga Naruto. De naam sluit aan bij het gedrag dat onderzoekers beschrijven: de dreiging infiltreert doelnetwerken om daarna vervolgacties mogelijk te maken.

Groep-IB noemt het geen standaard infostealer, maar een master toolkit die Initial Access Brokers (IAB’s) helpt. Denk aan: systemen compromitteren, gegevens verzamelen en de “waarde” van een besmet apparaat beoordelen, zodat die toegang kan worden verkocht aan andere criminelen.

Van besmet host naar ‘Infected Marketplace’

De kern van het verdienmodel is de zogenoemde Infected Marketplace, ook aangeduid als “Banco de Infects” of infect[.]online. Volgens de onderzoekers werkt dit als een access-as-a-service platform: criminelen kopen een initiële toegang voor een vaste instapprijs (ongeveer $5,80), waarna ze op de gekochte systemen extra kwaadaardige payloads kunnen laten uitvoeren.

Zo ontstaat een vermenigvuldiging van het risico. Een partij schaft toegang aan, gebruikt een functie binnen het platform om op afstand payloads te draaien en hoeft de eerste inbraak zelf niet meer op te zetten. BraZetsu malware vormt in dat scenario het fundament: het vergroot de voorraad van “verhandelbare” besmette systemen.

AI-ondersteunde triage en doelprioritering

Een van de meest zorgwekkende aspecten is het gebruik van generatieve AI. Volgens Group-IB wordt AI niet alleen ingezet voor het ontwikkelen van malware, maar ook voor backend taken zoals data-triage en het prioriteren van doelen.

In de praktijk betekent dit dat de toolkit geïnfecteerde hosts scant en de verzamelde data beoordeelt op commerciële waarde. Vervolgens kan het systeem “high-value targets” selecteren zodat IAB’s sneller kunnen doorzetten richting kopers op de markt.

Daarnaast benoemen de onderzoekers dat BraZetsu modulariteit combineert met stealth. Daardoor kon een deel van de samples tijdens de analyse volgens hen volledig ondetecteerbaar blijven op VirusTotal.

Welke gegevens BraZetsu malware probeert te verzamelen?

Brazetsu richt zich breed op informatie die later nuttig kan zijn voor vervolgfraude. De toolkit kan onder meer:

  • Digitale certificaten verzamelen
  • Browsergeschiedenis ophalen van Google Chrome, Microsoft Edge, Brave, Vivaldi en Opera
  • Financiële bestanden verzamelen en daarbij gebruikersgedrag volgen via screen captures
  • Actieve venster-titels analyseren om te bepalen of er relevante context is (bijvoorbeeld banking-gerelateerde termen)

Ook doet de malware uitgebreide verkenning: het probeert environment variables, netwerkpoorten en actieve processen te enumereren, voert shell-commando’s uit en zoekt daarnaast naar specifieke installatiemap-structuren voor ERP-omgevingen.

Focus op CNAB en financiële transactiebestanden

Een belangrijk functioneel blok draait om CNAB: een standaard voor fixed-width bestanden die in Brazilië veel wordt gebruikt voor elektronische gegevensuitwisseling tussen bedrijven en banken.

Volgens Group-IB is BraZetsu uitgerust om CNAB-achtige remittance files op te sporen, te verwerken en relevante transactie-informatie te extraheren. Daarbij onderhoudt de malware ook persistentie van communicatie met de markt via het WebSocket-protocol.

In hetzelfde ecosysteem speelt een gerelateerde tool: CNABHunter. Die scant lokaal en netwerkdirectory’s naar CNAB-bestanden, parseert transactiegegevens en exfiltreert betaalmetadata via een aparte HTTP-infrastructuur. Wanneer operators instructies sturen, kan CNABHunter originele CNAB-bestanden herschrijven door legitieme betaalinformatie te vervangen door attacker-controlled bankdetails, PIX-sleutels of barcodes.

Belangrijk detail: BraZetsu zelf wordt door onderzoekers meer gezien als een initial-access component, terwijl CNABHunter de (financiële) fraudeworkflow ondersteunt.

Modulaire versies en gerichte uitbreiding

De onderzoekers melden dat er inmiddels vijf varianten van BraZetsu in het wild zijn waargenomen. De oudste iteratie dateert van 9 februari 2026, en de dreiging is snel geëvolueerd.

Een latere versie zou zich vooral richten op corporate targets in Brazilië. Tegelijk is BraZetsu ook gezien in advertenties voor toegang tot twee gecompromitteerde hosts in de Verenigde Staten, wat wijst op bredere interesse buiten één regio.

Daarnaast stellen onderzoekers dat de toolkit meerdere talen ondersteunt, wat de basis vormt voor verdere regionale opschaling.

Hoe komt BraZetsu malware op het systeem?

Op dit moment blijft de exacte distributiemethode onzeker. De onderzoekers vermoeden social engineering als meest waarschijnlijke startpunt.

De keten start waarschijnlijk met een loader die zich voordoet als Microsoft Edge en wordt gedownload vanaf een domein: caixaentradas1inboxshop[.]site. Analyse van bestanden rond dat domein wees op Visual Basic Script (VBS)-componenten die de volgende etappe van de aanval ophalen.

Interessant is dat hetzelfde domein ook eerder werd genoemd in verband met de distributie van de banking-trojan Ousaban. Daarbij werd beschreven hoe phishing met PDF-lures slachtoffers naar een kwaadaardige pagina leidt. Die pagina scant de omgeving van de gebruiker en downloadt vervolgens VBS om de laatste payloadketen te starten. In eerdere observaties resulteert dat in een EXE die via de VBS-stap wordt uitgevoerd.

De overgang naar de uiteindelijke payload in die keten kan gebruikmaken van technieken als DLL sideloading of process injection. Ook wordt in de beschreven flow een steganografisch PNG-afbeelding ingezet die “doet alsof” een PDF te zijn, waarna er ZIP-inhoud uit wordt gehaald en een DLL wordt opgehaald.

Verbinding met command-and-control en operationele controle

Brazetsu haalt volgens de onderzoekers C2-informatie op via een Pastebin URL. Daarnaast zitten functies in de toolkit die de basis-informatie rond de omgeving aanvullen: welke applicaties actief zijn, of er mogelijk banking-context aanwezig is, welke bestanden recent zijn geopend en waar ERP-omgevingen staan.

Voor onderzoekers is het samenstel van code, tradecraft en infrastructuur leidend om met hoge zekerheid te stellen dat BraZetsu en een eerder waargenomen backdoor (genoemd AgenteV2) tot hetzelfde initial-access malwareframework behoren.

Waarom dit ook breder relevant is voor organisaties

BraZetsu malware laat zien hoe initial access steeds vaker verandert in een product. Niet alleen omdat toegang wordt verkocht, maar ook omdat de malware zelf helpt bij de waardering van besmette machines.

Wie dit soort aanvallen wil beperken, moet daarom verder kijken dan alleen “malware detecteren”. Het gaat ook om het beperken van social-engineering routes, het beschermen van browser- en credential-gerelateerde data, en het detecteren van verdachte uitgaande verbindingen en vaste communicatiepatronen met platform-achtige infrastructuur.

Als je meer wilt lezen over vergelijkbare technieken rond toegang en malware-dreigingen in de bredere regio, kan je ook bekijken hoe beveiligingsonderzoekers andere campagnes blootlegden, bijvoorbeeld bij pogingen waarbij Git-config wordt misbruikt om code te laten draaien. Dat soort voorbeelden tonen hoe aanvallers steeds vaker hulpmiddelen combineren om sneller en gerichter door te schakelen.

Conclusie: BraZetsu malware als dreigingsmultiplicator

BraZetsu malware draait niet om één enkele diefstalactie, maar om een platform-achtige aanpak: besmette Windows-hosts worden gepositioneerd als verhandelbare assets in infect[.]online. Via AI-ondersteunde triage, modulaire modules en gerichte interesse in financiële CNAB-bestanden kunnen aanvallers sneller doorpakken én andere criminelen laten profiteren van toegang die ze zelf niet opnieuw hoeven te verwerven.

Voor organisaties betekent dit dat preventie en detectie niet alleen gericht moeten zijn op “de eerste payload”, maar op de volledige keten: van social engineering en downloadmechanismen tot dataverzameling, hergebruik van besmette systemen en de signalen van persistentie richting een marketplace-infrastructuur.

Bron: https://thehackernews.com/2026/09/brazetsu-malware-turns-compromised.html