BraZetsu: вредоносный Python-фреймворк для первоначального доступа к корпоративным сетям
BraZetsu представляет собой фреймворк вредоносного ПО для Windows, написанный на Python. С высокой степенью уверенности его связывают с бразильским злоумышленником Exilware. В отличие от обычного стиллера, фреймворк обеспечивает первоначальный доступ к инфраструктуре, сохраняет присутствие в системе, профилирует скомпрометированные устройства и передает удаленному оператору сведения о наиболее ценных активах.
BraZetsu наблюдали при атаках на организации в Бразилии, а также в других странах Иберийского полуострова и Латинской Америки. Среди затронутых отраслей финансовый сектор, ERP, электронная коммерция, промышленность, государственное управление, правоохранительные органы, здравоохранение, логистика, страхование и ИТ-среды.
Распространение и закрепление
Начальный вектор заражения не подтвержден. При этом наблюдаемая инфраструктура распространения и имена файлов, включая wifi_driver.exe и msedge04.exe, указывают на использование социальной инженерии. Связанные с BraZetsu VBS-скрипты маскируются под португальские юридические документы или уведомительные процессы и загружают последующие стадии вредоносного ПО.
Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE. Такая схема усложняет традиционное обнаружение и анализ.
В более ранних версиях для закрепления использовался ключ Run в реестре MonitorSystem. Поздние варианты получили механизм загрузки зашифрованной конфигурации через Pastebin. Конфигурация кодируется в Base64 и шифруется методом XOR с ключом p4st3_s3cr3t_k3y. В ней содержатся домен C2, порт и токен аутентификации.
Возможности удаленного оператора
BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Фреймворк поддерживает удаленное выполнение команд оболочки через subprocess.Popen, захват экрана с помощью библиотек PIL и mss, а также развертывание дополнительных рабочих модулей.
Разведывательные функции включают:
- профилирование аппаратного обеспечения и сети;
- перечисление переменных окружения и процессов;
- проверку портов;
- мониторинг активного окна;
- обнаружение банковских приложений;
- поиск корпоративного программного обеспечения и цифровых сертификатов.
Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera. Целевая история просмотров извлекается с помощью запросов SQLite. Учетные данные и файлы cookie при этом не используются.
Поиск ценных активов
Фреймворк ищет финансовые и деловые файлы с расширениями .rem, .ret, .cnab, .240 и .400. Кроме того, он проверяет наличие цифровых сертификатов с расширениями .pfx и .p12.
BraZetsu выявляет программное обеспечение, связанное с SAP, TOTVS, Senior, Alterdata и Nasajon, а также платформы SCADA, базы данных, системы резервного копирования, продукты EDR и другие корпоративные технологии.
Системы дополнительно помечаются с учетом характеристик, имеющих значение для IAB. Собранные метаданные передаются на сервер для последующей приоритизации.
Связь с Exilware и AgenteV2
BraZetsu интегрирован с подпольным маркетплейсом Exilware. На площадке продаются скомпрометированные хосты, а клиенты получают возможность выполнять вторичные полезные нагрузки.
Техническое сходство BraZetsu с AgenteV2 проявляется в нескольких компонентах:
- идентичные артефакты сборки Python и Nuitka;
- копирование баз данных Chrome и Edge;
- бэкдор на основе WebSocket;
- проверка наличия Diebold Warsaw и GbPlugin;
- конфигурация C2 на основе Pastebin;
- общая инфраструктура.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



