Хакнатият компютър се превърна в стока, чиято стойност алгоритъмът определя въз основа на банкови програми, корпоративни системи и данни на собственика. Специалистите от Group-IB откриха зловредния комплекс BraZetsu, който снабдява подземната мрежа с готови точки за проникване в организациите.
Group-IB с голяма увереност свърза BraZetsu с бразилския хакер Exilware. Комплексът работи като инструмент за посредничество при достъпа, вгражда се в Windows, свързва се с управляващия сървър чрез WebSocket и позволява изпълнението на команди, правенето на екранни снимки и стартирането на допълнителни злонамерени модули.
BraZetsu проучва заразената среда и присвоява на компютъра етикети, които помагат за оценка на потенциалната печалба. Зловредният софтуер търси банкови програми, ERP-системи, средства за защита, настройки за облачни услуги, резервни копия и промишлен софтуер. Особенен интерес представляват финансовите файлове на CNAB, цифровите сертификати, историята на браузърите и информацията за корпоративната мрежа.
В кода са открити признаци за активно използване на генеративен ИИ при разработката, включително подробни логове и емоджи. Редовете в BraZetsu също споменават сървърен ИИ, който трябва да сортира откраднатите данни и да определя приоритетните цели. Group-IB не успя да установи доколко широко се прилага такъв механизъм в реални операции.
От февруари 2026 г. Group-IB е проследила пет версии на BraZetsu, от обикновен инструмент за отдалечен достъп до платформа за автоматично разузнаване. Заразените компютри се появяват на Infect Marketplace, известен още като Banco de Infects. Клиентът трябва да внесе минимум 30 бразилски реала, да избере подходяща система и да може дистанционно да зареди върху нея свой собствен зловреден софтуер.
Точният начин на първоначалното заразяване все още не е известен. Намерените домейни, VBS-скриптове и файлове с имена msedge[0-9].exe и wifi_driver.exe сочат към социално инженерство и маскиране под легален софтуер. Group-IB съветва да се следят такива имена, необичайни WebSocket връзки, достъп до Pastebin, търсене на сертификати и финансови файлове, както и критичните системи да се отделят от останалите сегменти на мрежата.