Siber güvenlik araştırmacıları, ele geçirilen bilgisayarların erişim haklarını yeraltı pazarında ticari bir meta haline getiren BraZetsu adlı, Python tabanlı karmaşık bir Windows zararlı yazılım çerçevesinin detaylarını ortaya çıkardı.
Group-IB zararlı yazılım analistleri Julio Guapo Menezes ve Miguel Salazar, yayımladıkları teknik raporda şu ifadeleri kullandı: "Standart bilgi çalan yazılımların aksine BraZetsu, ele geçirilen sistemleri son derece değerli ticari varlıklara dönüştürerek İlk Erişim Aracıları (IAB) güçlendiren kapsamlı bir ana araç setidir."
Aanalizler, yazılımın yüksek bir operasyonel olgunluğa sahip olduğunu ve modüler bir mimari ile gizlilik teknikleri kullandığını vurguladı. Bu sayede analiz sırasında bazı örneklerin VirusTotal platformunda tamamen tespit edilemez kaldığı belirtildi.
BraZetsu ismi, "Brezilya" ve Japon manga serisi Naruto'da gölgelerden saldıran kurgusal bir karakter olan "Zetsu" kelimelerinin birleşiminden oluşuyor. Bu isimlendirme, aracın hedef ağlara gizlice sızıp ardından son derece yıkıcı saldırılar düzenlemesinden ilham alıyor. Exilware olarak takip edilen siber suçluların ana dili Portekizce olan kişiler olduğu tahmin ediliyor.
Singapur merkezli şirket, BraZetsu'nun öncelikli olarak e-ticaret, kurumsal, finansal, endüstriyel, kolluk kuvvetleri ve diğer ortamlardaki İber ve Latin Amerika hedeflerine odaklandığını açıkladı. Eldeki kanıtlar, sadece zararlı yazılım geliştirmede değil, aynı zamanda arka uç veri tasnifi ve hedef önceliklendirmede de üretken yapay zekadan yoğun bir şekilde yararlanıldığını gösteriyor.
Zararlı yazılım, derinlemesine keşif yapma ve kurban ağlarını tarama yeteneklerine sahip. Özellikle Brezilya'daki şirketler ve bankalar arasındaki elektronik veri alışverişinde kullanılan sabit genişlikli bir metin dosyası standardı olan Brezilya CNAB formatındaki finansal havale dosyalarını hedef alıyor. Ayrıca kurbanların faaliyetlerini daha iyi anlamak için ayrıntılı tarayıcı geçmişlerini de çıkarabiliyor.
BraZetsu, siber suçluların ele geçirilen sistemlere ilk erişim hakkını yaklaşık 5,80 dolarlık bir ilk depozito karşılığında paraya çevirdiği "Infected Marketplace" (diğer adıyla "Banco de Infects" veya "infect[.]online") platformunun temelini oluşturuyor. İlk olarak 2 Şubat 2026'da keşfedilen bu siber suçlu grubu, araç setini temel bir uzaktan erişim truva atından, günümüzdeki yapay zeka destekli istihbarat toplama çerçevesine hızla dönüştürdü.