🔍 Contexte
Le 31 août 2026, l’équipe Threat Intelligence de Group-IB publie une analyse technique approfondie de BraZetsu, un framework malveillant Python découvert lors d’opérations de surveillance continue. L’article retrace l’évolution du malware depuis février 2026 et documente son intégration dans un écosystème cybercriminel commercial.
🎯 Acteur et attribution
BraZetsu est attribué avec haute confiance à l’acteur brésilien Exilware, opérateur d’une plateforme commerciale appelée “Infect Marketplace” (aussi connue sous le nom “Banco de Infects”), accessible via le domaine infect[.]online. L’acteur opère avec un réseau restreint de partenaires, dont un vendeur identifié sous l’alias “SpamPower”.
🛠️ Caractéristiques techniques
- Langage : Python 3, compilé avec Nuitka en exécutables PE natifs
- Communication C2 : WebSocket persistant sur TLS port 8443
- Récupération de configuration : dead-drop via Pastebin (Base64 + XOR avec clé
p4st3_s3cr3t_k3y) - Persistance : clé de registre Run nommée “MonitorSystem” (v1)
- Détection : Fully Undetectable (FUD) sur VirusTotal au moment de l’analyse
- Vecteur initial : ingénierie sociale probable, fichiers VBS masqués en notifications légales (portugais), domaine de distribution
caixaentradas1inboxshop[.]site
📦 Capacités de reconnaissance (27 fonctions)
- Extraction d’historique de navigation (Chrome, Edge, Brave, Vivaldi, Opera) via requête SQLite sur ~230 domaines cibles
- Recherche de fichiers financiers CNAB (.rem, .ret, .cnab, .240, .400)
- Extraction de certificats numériques (.pfx, .p12) de manière récursive
- Profilage IAB via
get_stealth_iab_tags: détection de ~20 catégories (SCADA, EDR, ERP, forces de l’ordre, santé, logistique, ISP, crypto, etc.) - Surveillance des fenêtres bancaires actives
- Capture d’écran (SD/HD), exécution de commandes shell distantes
🤖 Intégration de l’IA
L’utilisation intensive de LLMs est inférée par la présence d’emojis dans le code et des messages de log verbeux en portugais. Des chaînes internes confirment un moteur IA côté serveur pour trier et prioriser les données volées.
📈 Évolution (5 versions, fév.–mai 2026)
| Version | Évolution clé |
|---|---|
| v1 | Accès distant basique, persistance registre |
| v2 | Chiffrement C2, ciblage Mercado Libre/Pago (BR, AR, MX, CL) |
| v3-v4 | Focus Brésil, ERP locaux (TOTVS, SAP, Sankhya), certificats |
| v5 | Profilage IAB complet, IA intégrée, FUD |
🔗 Liens avec AgenteV2
Group-IB établit avec haute confiance que BraZetsu et AgenteV2 sont le même framework, partageant : infrastructure IP (38[.]242[.]246[.]176), noms de fichiers, codebase Python/Nuitka, protocole WebSocket TLS 8443, et artefacts de débogage en portugais.
💰 Marketplace et monétisation
L’accès à l’“Infect Marketplace” est proposé pour environ 5,80 USD de dépôt initial. Les clients peuvent exécuter des payloads secondaires sur les accès achetés. Des machines compromises aux États-Unis ont été observées en vente en avril 2026, suggérant une possible expansion géographique.
📄 Nature de l’article
Il s’agit d’une publication de recherche technique produite par Group-IB, visant à documenter un nouveau framework IAB, établir son attribution, et fournir des IOCs exploitables aux équipes de sécurité et analystes CTI.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1027.002 — Obfuscated Files or Information: Software Packing (Defense Evasion)
- T1564.003 — Hide Artifacts: Hidden Window (Defense Evasion)
- T1012 — Query Registry (Discovery)
- T1518 — Software Discovery (Discovery)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1102 — Web Service (Command and Control)
- T1005 — Data from Local System (Collection)
- T1113 — Screen Capture (Collection)
- T1083 — File and Directory Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
IOC
- IPv4 :
38.242.246.176— AbuseIPDB · VT · ThreatFox - Domaines :
c2.installscenter.com— VT · URLhaus · ThreatFox - Domaines :
infectonline.store— VT · URLhaus · ThreatFox - Domaines :
infect.online— VT · URLhaus · ThreatFox - Domaines :
caixaentradas1inboxshop.site— VT · URLhaus · ThreatFox - URLs :
https://pastebin.com/raw/aF0WCxia— URLhaus - URLs :
https://pastebin.com/raw/hM0nXNBP— URLhaus - URLs :
https://pastebin.com/raw/9ChwVzzw— URLhaus - SHA256 :
f775fe06a4c2563cb03e1aa42eb4e9532840cce9dc168ea2ca97cee7972e6b17— VT · MalwareBazaar - SHA256 :
54e313434a7f3fa349e439857e23ab536a95c9927cf62f8358b5cdd9fabf2700— VT · MalwareBazaar - SHA256 :
91f225dcc7a01f926b03e8540d8b5e2d6c8e3763cc30f57381d702ce638fa6b0— VT · MalwareBazaar - SHA256 :
cd8fc8effea20d28e76c53f3386c783e55dcb309e1525b27f7a141d51b6f6c78— VT · MalwareBazaar - SHA256 :
d881a60ccd03b5417a1eed184143a18a333e7e9e9e351596a7a765843643af99— VT · MalwareBazaar - SHA256 :
0fa785bb9f95b113539bb909da88e6cac9a433a07935571d9bcd2d85746fc5bf— VT · MalwareBazaar - SHA256 :
1510823e7c80b4db5333dd18cd5992881496da30032d6d69b2a82e1c5cf30246— VT · MalwareBazaar - SHA256 :
96960409b6e1abf20eeb689d9e0a170008a15096de6a06ca5ae0d5aa56579042— VT · MalwareBazaar - SHA256 :
0cd0cc49ea4ff48c675368f725e183608494f22fefa92d2f33577f70bb6c0d5d— VT · MalwareBazaar - SHA256 :
30af2ec2437af0f4910d528440715540dbec6a5587f86f327316a7a781c1e2fe— VT · MalwareBazaar - SHA256 :
10de6185e31539cf01c8b05d9559e65e8693efd695f315de54667ef8c04de39c— VT · MalwareBazaar - SHA256 :
bc91f90a5677404cf9c8f4bed7b36c22027b1549ffefee129b41fab3db3108b8— VT · MalwareBazaar - SHA256 :
93bb4a4812e77ddc17c2722340d915bd5c8387316bbdbc394c201a28cb9b7c88— VT · MalwareBazaar - SHA256 :
67fcfbdaab397ad1273135a3c6aa1d220ab76491cf945df081503401cc9732d2— VT · MalwareBazaar - SHA256 :
c4dd46e5b450349fd9fbf686a5a22f55f8371123b098104db663a3980646e138— VT · MalwareBazaar - SHA256 :
3f2f48525cf082672e38808480e214775e03dd943ff2df86172665aad96a5eaa— VT · MalwareBazaar - Fichiers :
msdege[0-9].exe - Fichiers :
wifi_driver.exe - Fichiers :
msedge04.exe - Fichiers :
temp_agente.dll - Fichiers :
agenteV2_historico_detect.dll
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BraZetsu (framework)
- AgenteV2 (framework)
- CNABHunter (tool)
- Ousaban (rat)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ group-ib.com — source reconnue (liste interne) (20pts)
- ✅ 40874 chars — texte complet (fulltext extrait) (15pts)
- ✅ 29 IOCs dont des hashes (15pts)
- ✅ 7/10 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Exilware (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
38.242.246.176(ip) → VT (4/90 détections)f775fe06a4c2563c…(sha256) → VT (21/76 détections)54e313434a7f3fa3…(sha256) → VT (23/76 détections)91f225dcc7a01f92…(sha256) → VT (17/76 détections)c2.installscenter.com(domain) → VT (7/90 détections)
🔗 Source originale : https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/