Hunt.io ujawnia nową infrastrukturę BraZetsu jeszcze przed publikacją IOC - Security Bez Tabu

Hunt.io ujawnia nową infrastrukturę BraZetsu jeszcze przed publikacją IOC

Cybersecurity news

Wprowadzenie do problemu / definicja

BraZetsu to złośliwe oprogramowanie wykorzystywane w modelu initial access broker, w którym głównym celem nie jest wyłącznie kradzież danych, lecz zdobywanie i sprzedaż dostępu do wcześniej zainfekowanych systemów Windows. Najnowsze ustalenia pokazują, że w przypadku tego typu kampanii tradycyjne wskaźniki kompromitacji, takie jak pojedyncze adresy IP czy hashe plików, szybko tracą wartość operacyjną.

Znacznie większe znaczenie zyskują trwałe wzorce infrastrukturalne. Chodzi przede wszystkim o schematy nazewnictwa hostów, sposób publikacji paneli administracyjnych, zależności domenowe oraz dane widoczne w certyfikatach TLS.

W skrócie

Hunt.io przeanalizowało infrastrukturę powiązaną z BraZetsu i ustaliło, że operatorzy przenieśli część zaplecza technicznego jeszcze przed publicznym ujawnieniem kampanii. Badanie oparto na korelacji hostów, adresów IP, historii DNS oraz danych z certyfikatów TLS, a nie wyłącznie na analizie samych próbek malware.

  • infrastruktura command-and-control została przeniesiona na nowe zasoby na długo przed publikacją szczegółów kampanii,
  • operatorzy zachowali powtarzalny model wdrożenia mimo zmiany hostingu,
  • najtrwalsze ślady pozostawiły wzorce infrastruktury, a nie krótkowieczne IOC,
  • dla zespołów SOC i CTI kluczowe staje się śledzenie zachowań usług oraz relacji domenowych.

Kontekst / historia

Pod koniec sierpnia 2026 roku opublikowano szczegółowe informacje o BraZetsu jako frameworku napisanego w Pythonie i kompilowanego przy użyciu Nuitka. Zagrożenie zostało powiązane z brazylijskim aktorem Exilware oraz z podziemnym rynkiem sprzedaży dostępu do przejętych stacji roboczych i środowisk firmowych.

Według wcześniejszych ustaleń malware miało identyfikować wartościowe środowiska biznesowe, sprawdzać obecność systemów ERP, artefaktów SCADA, produktów EDR oraz plików certyfikatów. Celem takiego rozpoznania było przygotowanie dostępu do dalszej odsprzedaży lub wykorzystania przez innych sprawców.

Analiza Hunt.io skupiła się jednak na innym pytaniu: czy publicznie ujawnione wskaźniki kompromitacji nadal są użyteczne po kilku tygodniach od publikacji raportu. Odpowiedź okazała się niejednoznaczna tylko pozornie, ponieważ operatorzy zdążyli częściowo przebudować infrastrukturę, ale zachowali na tyle dużo stałych elementów, że możliwe było dalsze śledzenie ich aktywności.

Analiza techniczna

Najważniejszy wniosek z badania dotyczy przewagi analizy infrastrukturalnej nad podejściem opartym wyłącznie na statycznych IOC. Hunt.io zestawiło hosty powiązane z kampanią z danymi o certyfikatach TLS, historii usług oraz zmianach w rozwiązywaniu DNS.

Z ustaleń wynika, że host wykorzystywany jako command-and-control działał na nowym serwerze już od początku kwietnia 2026 roku, a więc kilka miesięcy przed publicznym opisaniem kampanii. Ten sam adres IP obsługiwał również panel operatorski, co wskazuje na zachowanie spójnego modelu wdrożeniowego mimo migracji zaplecza.

Badacze zwrócili uwagę na wspólną domenę nadrzędną, przewidywalne prefiksy nazw hostów oraz podobny sposób publikacji usług. Istotny był także wcześniejszy serwer seed, który początkowo korzystał z domyślnej konfiguracji dostawcy, a następnie przeszedł na nazwę panelu zgodną z portugalskim schematem spotykanym w gotowych poradnikach hostingowych.

Po zmianie dostawcy hostingu operator nie zmodyfikował kluczowych elementów wzorca. Nowa infrastruktura uruchomiona w marcu 2026 roku wykorzystywała ten sam schemat nazewnictwa, ten sam prefiks panelu oraz podobną klasę konfiguracji VPS z Hestia Control Panel. To cenna obserwacja dla zespołów obronnych, ponieważ nawet po zmianie IP i plików wykonywalnych pozostaje wykrywalny powtarzalny ślad w architekturze usług.

BraZetsu dobrze wpisuje się przy tym w szerszy trend uprzemysłowienia cyberprzestępczości. Operatorzy specjalizują się w zdobywaniu i profilowaniu dostępu, a następnie sprzedają gotowe punkty wejścia innym grupom, które mogą wykorzystać je do kolejnych etapów ataku.

Konsekwencje / ryzyko

Największe ryzyko wynika z tego, że BraZetsu nie ogranicza się do zbierania podstawowych danych, lecz ocenia wartość zainfekowanego środowiska z perspektywy dalszej monetyzacji. Jeśli malware wykryje systemy ERP, narzędzia przemysłowe, rozwiązania bezpieczeństwa lub zasoby certyfikatów, taki host może stać się szczególnie atrakcyjnym towarem na rynku cyberprzestępczym.

Dla organizacji oznacza to kilka równoległych zagrożeń. Infekcja może być jedynie etapem przygotowawczym przed wdrożeniem ransomware, kradzieżą środków, ruchem bocznym albo nadużyciem tożsamości. Dodatkowo profilowanie zasobów zwiększa prawdopodobieństwo, że przestępcy skoncentrują się na systemach o największej wartości biznesowej.

Problemem pozostaje również zbyt silne poleganie na publicznie opublikowanych IOC. Jeżeli przeciwnik zdążył wcześniej zmienić infrastrukturę, organizacja może uznać się za bezpieczną mimo tego, że aktywność operatora nadal pozostaje niewykryta. Hashe próbek i pojedyncze adresy IP żyją często krótko, natomiast certyfikaty, panele, porty usług i relacje między subdomenami mogą zdradzać sprawców znacznie dłużej.

Rekomendacje

Z perspektywy operacyjnej organizacje powinny rozszerzyć threat hunting poza klasyczne IOC i objąć monitoringiem wzorce infrastrukturalne. Oznacza to analizę nietypowych subdomen, korelację danych DNS i TLS oraz wykrywanie usług administracyjnych wystawionych na niestandardowych portach.

  • korelować alerty DNS, TLS i passive DNS zamiast ograniczać się do czarnych list IP,
  • monitorować stacje robocze i serwery pod kątem enumeracji oprogramowania ERP, SCADA, EDR i magazynów certyfikatów,
  • traktować wykrycie narzędzi do profilowania środowiska jako sygnał fazy przedmonetyzacyjnej,
  • wdrożyć reguły wykrywające niestandardowe panele administracyjne na VPS oraz powiązania wielu subdomen z jednym zapleczem operatorskim,
  • aktualizować playbooki CTI o analizę ciągłości infrastruktury po publikacji zewnętrznych raportów.

W obszarze endpoint security warto zwracać uwagę na nietypowe binaria Pythona kompilowane do postaci wykonywalnej, procesy enumerujące zainstalowane aplikacje biznesowe oraz próby odczytu certyfikatów i artefaktów bezpieczeństwa. W sektorach o podwyższonym ryzyku zasadne pozostaje dodatkowe segmentowanie systemów krytycznych oraz ograniczenie możliwości wtórnego użycia przejętych poświadczeń.

Podsumowanie

Przypadek BraZetsu pokazuje, że współczesne operacje initial access brokerów stają się coraz bardziej dojrzałe, a ich infrastruktura może być przebudowywana jeszcze przed publicznym nagłośnieniem kampanii. Najważniejsza lekcja dla obrońców jest praktyczna: skuteczna detekcja nie powinna opierać się wyłącznie na pojedynczym adresie IP lub hashu pliku.

Znacznie trwalszą wartość mają wzorce operacyjne przeciwnika, takie jak schemat nazewnictwa hostów, sposób zestawienia usług, historia certyfikatów TLS oraz powtarzalność konfiguracji serwerów. Dla zespołów bezpieczeństwa oznacza to konieczność przejścia od prostych list IOC do analizy zachowań infrastruktury.

Źródła

  1. https://securityaffairs.com/200634/cyber-crime/hunt-io-finds-new-brazetsu-infrastructure-months-before-disclosure.html
  2. https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/
  3. https://a.hunt.io/
  4. https://hunt.io/blog/practical-guide-unconvering-malicious-infrastructure