Binnen het cybercrime-ecosysteem duiken steeds vaker tools op die niet alleen gegevens stelen, maar ook toegang en slachtoffers “verpakken” als product. BraZetsu malware past precies in dat patroon: een geavanceerd Python-framework dat gecompromitteerde Windows-hosts inzet als voorraad voor een illegale markt. Onderzoekers van Group-IB beschrijven hoe Initial Access Brokers met zo’n aanpak slachtoffers omzetten in commerciële assets voor andere criminelen.
Wat BraZetsu extra problematisch maakt, is de combinatie van modulaire opbouw, stealth en een sterke focus op het waardeprofiel van een doelwit. Daardoor kan de dreiging zowel breed verkennen als gericht informatie verzamelen die interessant is voor vervolgaanvallen—zonder dat elke koper meteen zelf de eerste inbraak hoeft te organiseren.
Wat is BraZetsu malware precies?
BraZetsu malware is volgens de onderzoekers een Windows-malwareframework in Python. In plaats van zich te beperken tot het traditionele “infostealer”-model, functioneert het als een master toolkit. Dat betekent: het ondersteunt meerdere stappen van het aanvalstraject, zodat operators gecompromitteerde systemen kunnen uitbouwen tot bruikbare toegang.
De naam is een samentrekking van “Brazil” en “Zetsu”, een fictief personage uit de manga Naruto. Die keuze sluit aan op het idee dat de tool stiekem systemen infiltreert om vervolgens zeer uiteenlopende vervolgacties mogelijk te maken.
De dreigingsactoren die hiermee worden geassocieerd, volgen volgens Group-IB de sporen van Exilware en zouden overwegend Portugees sprekend zijn. BraZetsu wordt daarbij vooral gekoppeld aan doelen in het Iberische en Latijns-Amerikaanse gebied, met aandacht voor sectoren zoals e-commerce, bedrijfsomgevingen, financiële instellingen, industrie en ook wetshandhaving.
Van infostealer naar ‘verhandelbare’ toegang
Het kernconcept achter BraZetsu is de zogenaamde Infected Marketplace, ook wel Banco de Infects of infect[.]online genoemd. In dat model monetiseren aanvallers hun initial access: ze verkopen toegang tot reeds gecompromitteerde hosts. Voor een (voor onderzoekers genoemde) initiële storting van ongeveer $5,80 kunnen “criminele klanten” later extra payloads uitvoeren op gekochte toegang.
Onderzoekers beschrijven het als een access-as-a-service aanpak. De verkoper zorgt voor de inbraak en het onderhouden van de “inventaris”; de koper kan vervolgens via een speciale functie malware of tools op de doelmachines starten. Dat verlaagt de drempel voor andere aanvallers en werkt als een multiplicator voor het dreigingslandschap in de regio.
Waarom modulaire architectuur telt
De tool werkt volgens Group-IB met een modulaire structuur en gebruikt stealth-technieken. In de analyse zouden sommige samples op het moment van onderzoek volledig ondetecteerbaar zijn geweest op VirusTotal, wat wijst op een hoge mate van operationele volwassenheid.
Daarnaast speelt de permanente communicatie een rol. BraZetsu maakt gebruik van het WebSocket-protocol om persistent met de marketplace te kunnen communiceren. Daarmee blijft de “voorraad” actueel en kunnen operators data en opdrachten uitwisselen.
AI en recon: zo bepaalt BraZetsu de waarde van een slachtoffer
Een belangrijk onderscheid met “gewone” diefstalmachines is hoe BraZetsu de interessantheid van een gecompromitteerd systeem inschat. De toolkit voert brede reconnaissance uit op het geïnfecteerde Windows-host en gebruikt generatieve AI voor triage en prioritering.
In grote lijnen richt de tool zich op het verzamelen van context die bruikbaar is voor vervolgaanvallen, bijvoorbeeld:
- Het scannen van geïnfecteerde hosts en het rangschikken van doelen op commerciële waarde.
- Het verzamelen van digitale certificaten en browsergeschiedenis van Chrome, Microsoft Edge, Brave, Vivaldi en Opera.
- Het gebruik van screen captures om gebruikersgedrag te volgen.
- Het zoeken naar financiële documenten, waaronder specifieke formaten die in Brazilië worden gebruikt.
Voor financiële remittance-bestanden werkt BraZetsu volgens de onderzoekers met de Braziliaanse CNAB-standaard: een fixed-width tekstformaat voor elektronische gegevensuitwisseling tussen bedrijven en banken. De toolkit probeert CNAB-gerelateerde bestanden te lokaliseren en haalt daarnaast informatie rond betalingscontext op.
Interactive remote shell en hands-on functies
Waar sommige malware vooral “op afstand” informatie verzamelt, biedt BraZetsu ook een manier voor interactie. De toolkit bevat functies waarmee operators shell-commando’s kunnen uitvoeren, screenshots kunnen maken, recent geopende bestanden kunnen ophalen en ook kan helpen bij het herkennen van relevante software- of omgevingsonderdelen.
Daarbij worden onder meer variabelen, netwerkpoorten en actieve processen opgesomd. Ook wordt gezocht naar mappen die passen bij installatiecontext van ERP-omgevingen. Dat soort details zijn van belang om snel te bepalen waar potentiële aanvallen het meeste effect hebben.
CNABHunter: overlap, maar met een ander doel
De onderzoekers signaleren overlap met een ander Python-hulpmiddel: CNABHunter. Dat instrument scant lokale en netwerkdirectory’s systematisch op CNAB-bestanden, parseert transactiegegevens en exfiltreert betalingsmetadata naar een aparte infrastructuur.
CNABHunter werkt bovendien met opdrachten: het pollt een server voor operator-instructies. Wanneer het bevel krijgt, kan het CNAB-bestanden herschrijven door legitieme betalingsinformatie te vervangen door aanvaller-gestuurde gegevens zoals bankdetails, PIX-sleutels of barcodes. Dit workflow-ontwerp ondersteunt financiële fraude tegen bedrijfsbetalingsprocessen.
In contrast is BraZetsu meer gericht op initial access en het bouwen van waardevolle “toegang” voor de marketplace. Het ondersteunt brede recon en CNAB-gerelateerde bestandsverzameling, maar zet het verzamelde materiaal in als onderdeel van een groter inbraak- en verkenningspakket.
Beïnvloeding via social engineering: loader en misleiding
Hoewel de precieze levering aan slachtoffers nog niet volledig helder is, zien onderzoekers social engineering als meest waarschijnlijke route. Het startpunt lijkt een loader die zich voordoet als Microsoft Edge. De download zou plaatsvinden vanaf een distributiedomein: caixaentradas1inboxshop[.]site.
Verder is vastgesteld dat er Visual Basic Script (VBS)-bestanden betrokken zijn bij het ophalen van de volgende etappe van de aanval. Opvallend is dat hetzelfde domein eerder ook is gebruikt voor het verspreiden van de banktrojan Ousaban.
Fortinet FortiGuard Labs rapporteerde eerder (in mei 2026) over een phishing-aanpak in de Iberische regio. Daarbij zou een PDF met misleiding slachtoffers sturen naar een kwaadaardige webpagina die de omgeving controleert. Als de gebruiker in Spanje of Portugal blijkt te zitten, downloadt de pagina vervolgens een VBS-bestand dat de volgende stap activeert. Uiteindelijk wordt een EXE geplaatst en uitgevoerd door het VBS-script.
De VBS-fase haalt bovendien een steganografische PNG op die doet alsof het een PDF is, waarna een ZIP uit die afbeelding wordt gehaald en uiteindelijk een DLL terechtkomt. De uiteindelijke uitvoering zou volgens de beschrijving plaatsvinden via DLL sideloading of process injection.
Voor BraZetsu wordt daarnaast genoemd dat er met Pastebin-achtige URL’s informatie over de command-and-control (C2) kan worden opgehaald. De toolkit bevat ook functies om de titel van actieve vensters op te halen en bankgerelateerde trefwoorden te herkennen, zodat de aanval kan doorpakken wanneer betalingscontext zichtbaar wordt.
Versies, regionale focus en tekenen van groei
Tot nu toe zijn volgens Group-IB vijf verschillende versies van BraZetsu waargenomen. De vroegste iteratie dateert van 9 februari 2026. Een opvallende ontwikkeling is de manier waarop latere generaties hun focus verfijnen—bijvoorbeeld met een extra nadruk op corporate doelen in Brazilië.
Tegelijkertijd is in dezelfde periode ook melding gemaakt van advertenties voor toegang tot gecompromitteerde hosts in de Verenigde Staten. Dat suggereert dat het netwerk van geïnfecteerde systemen geografisch niet volledig beperkt is, ook al lijkt de “thuisregio” in de analyse sterk naar Brazilië en omliggende landen te wijzen.
Verder zijn er aanwijzingen dat BraZetsu code en tradecraft deelt met een eerder aan phishing gekoppelde tool: AgenteV2. De koppeling wordt onderbouwd met gedeelde codebasis, infrastructuur en functionele capabilities. Volgens onderzoekers streamt AgenteV2 in sommige gevallen de desktop van het slachtoffer in real-time wanneer een banking portal wordt geladen, wat vooral relevant is voor frauduleuze transacties zodra gebruikers inlogmomenten creëren.
Wat betekent dit voor verdediging?
Als BraZetsu draait als “commercieel doorgeefluik”, dan is het beperken van initial access en het snel detecteren van bevragingen en recon-stappen cruciaal. Omdat het framework in staat is om certificaten, browsergeschiedenis en financiële bestanden te verzamelen, is het niet genoeg om alleen op malware-detectie te leunen; je wilt vooral begrijpen welke signalen je omgeving misbruikt.
Praktische aandachtspunten:
- Let op afwijkende authenticatie en downloads die zich voordoen als legitieme software (zoals een “Edge”-achtige loader).
- Monitor web-/downloadverkeer en scriptketens (VBS-achtige tussenstappen) die naar nieuwe payloads leiden.
- Detecteer recon-gedrag: het opvragen van actieve venster- en systeemcontext, het enumereren van poorten en processen en het maken van screen captures.
- Beoordeel CNAB en betalingsbestanden en controleer waar die bestanden zich bevinden en wie/hoe er toegang toe krijgt.
- Beperk laterale beweging en segmentatie zodat “kopen van toegang” minder snel tot vervolgimpact leidt.
Wil je breder kijken naar hoe dieven en criminelen in regio’s steeds slimmere misleiding combineren met infrastructuur? Dan is ons artikel over OAuth-traps, vishing en CEO-kits een nuttige achtergrond—want ook daar zie je dat de eerste stap vaak via sociale techniek loopt en daarna pas technische schade ontstaat.
Daarnaast kun je je verdediging versterken door te letten op componenten die als “kleine schakels” beginnen en uitgroeien tot complete ketens. Voor een voorbeeld van hoe attackers via onverwachte payloads en omleidingen kunnen werken, kan het artikel TerminalFix en de fake Cloudflare CAPTCHA-aanpak relevant zijn.
Conclusie
BraZetsu malware is meer dan een tool die een paar gegevens steelt. Het framework zet gecompromitteerde Windows-hosts om in “voorraad” voor een illegale marketplace, zodat andere criminelen toegang kunnen kopen en remote payloads kunnen uitvoeren. Door de modulaire opzet, stealth en AI-ondersteunde triage kan de dreiging slachtoffers snel waarderen, recon uitvoeren en gerichte informatiewinning doen—met CNAB-gerelateerde financiële context als belangrijk onderdeel.
Voor organisaties betekent dit: focus op het voorkomen van social engineering en initial access, het detecteren van reconnaissance- en verzamelfasen en het bewaken van toegang tot betalingsrelevante bestanden. Alleen zo voorkom je dat een compromis verandert in een blijvend, commercieel inzetbaar probleem.
Bron: https://thehackernews.com/2026/09/brazetsu-malware-turns-compromised.html
