BraZetsu: вредоносный Python-фреймворк для первоначального доступа к корпоративным сетям

BraZetsu представляет собой фреймворк вредоносного ПО для Windows, написанный на Python. С высокой степенью уверенности его связывают с бразильским злоумышленником Exilware. В отличие от обычного стиллера, фреймворк обеспечивает первоначальный доступ к инфраструктуре, сохраняет присутствие в системе, профилирует скомпрометированные устройства и передает удаленному оператору сведения о наиболее ценных активах.

BraZetsu наблюдали при атаках на организации в Бразилии, а также в других странах Иберийского полуострова и Латинской Америки. Среди затронутых отраслей финансовый сектор, ERP, электронная коммерция, промышленность, государственное управление, правоохранительные органы, здравоохранение, логистика, страхование и ИТ-среды.

Распространение и закрепление

Начальный вектор заражения не подтвержден. При этом наблюдаемая инфраструктура распространения и имена файлов, включая wifi_driver.exe и msedge04.exe, указывают на использование социальной инженерии. Связанные с BraZetsu VBS-скрипты маскируются под португальские юридические документы или уведомительные процессы и загружают последующие стадии вредоносного ПО.

Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE. Такая схема усложняет традиционное обнаружение и анализ.

В более ранних версиях для закрепления использовался ключ Run в реестре MonitorSystem. Поздние варианты получили механизм загрузки зашифрованной конфигурации через Pastebin. Конфигурация кодируется в Base64 и шифруется методом XOR с ключом p4st3_s3cr3t_k3y. В ней содержатся домен C2, порт и токен аутентификации.

Возможности удаленного оператора

BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Фреймворк поддерживает удаленное выполнение команд оболочки через subprocess.Popen, захват экрана с помощью библиотек PIL и mss, а также развертывание дополнительных рабочих модулей.

Разведывательные функции включают:

  • профилирование аппаратного обеспечения и сети;
  • перечисление переменных окружения и процессов;
  • проверку портов;
  • мониторинг активного окна;
  • обнаружение банковских приложений;
  • поиск корпоративного программного обеспечения и цифровых сертификатов.

Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera. Целевая история просмотров извлекается с помощью запросов SQLite. Учетные данные и файлы cookie при этом не используются.

Поиск ценных активов

Фреймворк ищет финансовые и деловые файлы с расширениями .rem, .ret, .cnab, .240 и .400. Кроме того, он проверяет наличие цифровых сертификатов с расширениями .pfx и .p12.

BraZetsu выявляет программное обеспечение, связанное с SAP, TOTVS, Senior, Alterdata и Nasajon, а также платформы SCADA, базы данных, системы резервного копирования, продукты EDR и другие корпоративные технологии.

Системы дополнительно помечаются с учетом характеристик, имеющих значение для IAB. Собранные метаданные передаются на сервер для последующей приоритизации.

Связь с Exilware и AgenteV2

BraZetsu интегрирован с подпольным маркетплейсом Exilware. На площадке продаются скомпрометированные хосты, а клиенты получают возможность выполнять вторичные полезные нагрузки.

Техническое сходство BraZetsu с AgenteV2 проявляется в нескольких компонентах:

  • идентичные артефакты сборки Python и Nuitka;
  • копирование баз данных Chrome и Edge;
  • бэкдор на основе WebSocket;
  • проверка наличия Diebold Warsaw и GbPlugin;
  • конфигурация C2 на основе Pastebin;
  • общая инфраструктура.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: