BraZetsu trasforma i PC infetti in accessi da vendere ai criminali
Malware

Imagen ilustrativa generada con IA

BraZetsu convierte los PC infectados en accesos para vender a ciberdelincuentes

BraZetsu, malware de Exilware, infecta Windows, valora los equipos y vende el acceso en Infected Marketplace para fraude y robo de datos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un mercado en el que las víctimas se convierten en inventario

El 3 de septiembre de 2026 salió a la luz un nuevo análisis sobre BraZetsu, un framework de malware modular para Windows atribuido con un alto grado de confianza a Exilware. No es un simple infostealer: cataloga los sistemas comprometidos, estima su valor económico y los pone a disposición de clientes criminales.

BraZetsu alimenta el Infected Marketplace, también llamado “Banco de Infects” y asociado al dominio infect[.]online. La plataforma sigue el modelo access-as-a-service: Exilware obtiene y mantiene el acceso inicial, mientras otros operadores pagan por utilizar máquinas que ya están infectadas.

El depósito inicial indicado para acceder al servicio ronda los 5,80 dólares. Después de comprar un host, el cliente puede ejecutar su propio malware, distribuir herramientas adicionales o realizar actividades manuales de forma remota. La intrusión y la monetización quedan así separadas entre distintos actores.

Este mecanismo amplía las consecuencias de una sola infección. El mismo equipo puede convertirse en el punto de partida para el robo de datos, el fraude financiero, la intrusión en la red corporativa o la instalación de payloads adicionales.

Algunas muestras analizadas no eran detectadas por VirusTotal. Este dato no implica que BraZetsu sea siempre invisible, pero demuestra que al menos algunas variantes podían eludir los motores disponibles en la plataforma en el momento del análisis.

Cinco generaciones desarrolladas en pocos meses

Exilware fue identificado por primera vez el 2 de febrero de 2026. La primera iteración conocida de BraZetsu se remonta al 9 de febrero de 2026, mientras que el framework modular de Python se observó a principios de mayo de 2026.

En total se han identificado cinco versiones distintas. La evolución habría transformado un troyano de acceso remoto relativamente sencillo en una plataforma estructurada para recopilar, valorar y vender accesos.

La tercera generación concentró más sus operaciones en empresas brasileñas. Sin embargo, Exilware también promocionó dos hosts comprometidos en Estados Unidos, lo que descarta un alcance exclusivamente nacional.

Los principales objetivos se encuentran en la península ibérica y Latinoamérica. Entre los sectores expuestos figuran el comercio electrónico, las instituciones financieras, las empresas industriales, las fuerzas del orden y las organizaciones con infraestructuras o datos de alto valor económico.

Los operadores serían hablantes nativos de portugués. Las versiones más recientes muestran especial interés por Brasil, aunque conservan capacidades multilingües que podrían servir para ampliar las campañas en la región.

Cómo valora BraZetsu un sistema comprometido

Una vez ejecutado, BraZetsu recopila información sobre el hardware, el software instalado y la configuración de red. Enumera procesos, variables de entorno, puertos, archivos abiertos recientemente y directorios asociados a instalaciones de ERP.

El framework también puede capturar pantallas, monitorizar la ventana de la aplicación activa, recuperar certificados digitales y ejecutar comandos mediante una shell remota. El operador puede cargar módulos adicionales e intervenir manualmente en el dispositivo.

La recopilación del historial afecta a Google Chrome, Microsoft Edge, Brave, Vivaldi y Opera. También se comprueban los títulos de las ventanas para detectar palabras clave relacionadas con actividades bancarias, un posible indicador de la rentabilidad de la víctima.

Para mantener un canal persistente con el Infected Marketplace, BraZetsu utiliza conexiones WebSocket. La información necesaria para llegar al servidor de mando y control se obtiene a través de una URL de Pastebin, una solución que permite a los operadores actualizar la infraestructura sin integrarla de forma rígida en el malware.

El componente descrito como basado en inteligencia artificial combina los datos recopilados para estimar el potencial comercial del host. El sistema ayuda a Exilware a distinguir un equipo poco interesante de otro con acceso a pagos, redes corporativas, certificados o aplicaciones de gestión.

El resultado es una especie de catálogo criminal enriquecido. Los accesos no se ofrecen como elementos indistinguibles, sino que se clasifican según las oportunidades de fraude o de expansión en la red.

Archivos CNAB, procesos de pago y vínculos con otros malware

BraZetsu busca específicamente archivos CNAB, un estándar de texto de ancho fijo utilizado en Brasil para intercambiar información financiera entre empresas y bancos. Su presencia puede indicar que el sistema participa en la gestión de pagos o remesas.

Esta función se solapa con CNABHunter, una herramienta de Python diseñada para localizar e interpretar este tipo de documentos. CNABHunter puede enviar a un servidor remoto metadatos sobre las transacciones y modificar los archivos originales, sustituyendo los datos legítimos por cuentas bancarias, claves PIX o códigos de barras controlados por los atacantes.

Sin embargo, ambas herramientas cumplen funciones distintas. CNABHunter está especializada en manipular pagos; BraZetsu realiza un reconocimiento más amplio, mantiene el control remoto y prepara el host para su posterior venta.

La coincidencia más significativa se observa en la lista de directorios que se examinan para encontrar archivos CNAB. Se considera probable que los desarrolladores de BraZetsu reutilizaran esta lógica después de reconocer su valor. El framework fue identificado en un entorno real al día siguiente de que el investigador @johnk3r divulgara públicamente CNABHunter en X.

Otro vínculo corresponde a AgenteV2, una puerta trasera de Python distribuida contra usuarios brasileños mediante falsas citaciones judiciales. El malware puede transmitir en tiempo real la pantalla de la víctima, lo que permite a los operadores intervenir cuando se abre un portal bancario.

La dirección 38.242.246[.]176, identificada al analizar la nomenclatura asociada a Exilware, ya había sido vinculada a AgenteV2. El código compartido, la infraestructura, los procedimientos y las capacidades operativas respaldan con un alto grado de confianza la hipótesis de que AgenteV2 y BraZetsu son manifestaciones del mismo framework.

El loader se hace pasar por Microsoft Edge

No se ha determinado el vector inicial de compromiso. La principal hipótesis sigue siendo la ingeniería social, pero no se conoce una cadena completa y verificada para todas las infecciones de BraZetsu.

El punto de partida observado es un loader presentado como Microsoft Edge, descargado desde el dominio caixaentradas1inboxshop[.]site. Los archivos asociados contienen scripts VBS encargados de recuperar la siguiente fase.

El mismo dominio se utilizó para distribuir Ousaban, un troyano bancario observado en una campaña de phishing contra usuarios de la península ibérica en mayo de 2026. En ese caso, un PDF señuelo dirigía a la víctima a una página maliciosa que comprobaba el entorno y servía un VBS a los usuarios de España o Portugal.

La cadena continuaba con un ejecutable, una imagen PNG esteganográfica camuflada como documento, un ZIP incrustado y una DLL de Ousaban. La ejecución final se producía mediante DLL sideloading o process injection. La campaña se describió en un informe publicado en julio.

El uso compartido del dominio y de VBS no demuestra que Ousaban y BraZetsu estén controlados por el mismo grupo. En cambio, podría indicar el uso de una infraestructura común o de un servicio de distribución compartido.

Indicadores y prioridades para la defensa

No existe un parche específico: BraZetsu es un malware, no una vulnerabilidad de un producto. Las organizaciones deberían bloquear o monitorizar al menos estos indicadores:

  • caixaentradas1inboxshop[.]site
  • infect[.]online
  • 38.242.246[.]176
  • URL de Pastebin utilizadas para obtener configuraciones C2
  • conexiones WebSocket hacia infraestructuras no autorizadas

La ejecución de archivos VBS descargados de Internet debería impedirse o someterse a controles reforzados. También requieren atención los procesos que se presentan como Edge, pero ejecutan scripts o binarios desde directorios temporales y rutas ajenas a la instalación legítima.

Los sistemas EDR y de red deberían buscar DLL sideloading, process injection, shells remotas, capturas repetidas de pantalla y accesos anómalos al historial de los navegadores. Otros indicios son la enumeración de directorios de ERP, certificados digitales, archivos recientes y documentos CNAB.

Los equipos dedicados a los pagos requieren segmentación y controles más estrictos. Cualquier modificación de cuentas bancarias, claves PIX y códigos de barras debería verificarse mediante un canal independiente antes de procesar la remesa.

Por último, es necesario revisar los sistemas Windows en busca de las cinco generaciones conocidas de BraZetsu y de los artefactos de AgenteV2. El compromiso inicial solo es el primer paso: el verdadero objetivo es convertir ese acceso en un recurso vendible y reutilizable por otros delincuentes.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosBraZetsumalware WindowsExilwareInfected Marketplaceciberdelincuenciarobo de datosfraude bancario
Volver al inicio