Onderzoekers van Group-IB hebben een nieuw malwareframework blootgelegd dat gehackte Windows-computers rechtstreeks omzet in handelswaar. Het programma, BraZetsu genoemd, voedt een underground marketplace waar criminelen toegang tot besmette systemen kopen en verkopen. De naam is een samentrekking van “Brazil” en “Zetsu”, een personage uit de anime Naruto dat in de schaduw opereert.
Waar de meeste infostealers alleen wachtwoorden en cookies buitmaken, gaat BraZetsu verder. De malware verzamelt digitale certificaten en browsergeschiedenis uit Chrome, Edge, Brave, Vivaldi en Opera, maakt schermafbeeldingen en speurt gericht naar financiële bestanden in het Braziliaanse CNAB-formaat. Een los onderdeel, CNABHunter, scant die bestanden, leest betalingsgegevens uit en kan ze zelfs herschrijven. Daarnaast biedt het framework operators shell-toegang op afstand en een modulaire opzet waarmee extra payloads kunnen worden nagestuurd. Opvallend: de malware gebruikt generatieve AI om verzamelde data te sorteren en automatisch de meest waardevolle slachtoffers eruit te pikken.
De onderliggende marketplace, “Infected Marketplace” ofwel “Banco de Infects” (infect[.]online), werkt als access-as-a-service: voor een instapbedrag van ongeveer 5,80 dollar kunnen kopers toegang verkrijgen tot besmette hosts en daar vervolgens eigen malware of tools op draaien. Group-IB-onderzoekers Julio Guapo Menezes en Miguel Salazar zagen de eerste varianten al op 9 februari opduiken; begin februari werd het framework actief in het wild waargenomen. Verspreiding verloopt via een loader die zich voordoet als Microsoft Edge, gedownload van een malafide site, met VBS-scripts voor de volgende infectiestap. Command-and-control-instructies lopen deels via Pastebin.
De campagne richt zich vooral op e-commercebedrijven, financiële instellingen, industriële partijen en overheidsdiensten in Brazilië, Latijns-Amerika en Spanje/Portugal. Group-IB koppelt BraZetsu aan de vermoedelijk Portugeestalige groep Exilware, die ook achter de eerder gesignaleerde backdoor AgenteV2 zou zitten.
Voor Nederlandse organisaties is directe blootstelling vooralsnog beperkt, maar het patroon is bekend: phishingmails met een nepdownload van een browser of update blijven de belangrijkste ingang. Wees achterdochtig bij installatiebestanden die buiten de officiële Microsoft-kanalen om worden aangeboden, en zorg dat endpointbeveiliging ongebruikelijke Python-processen en schermopnamesoftware signaleert.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.