根據資安研究公司 Group-IB 的分析報告,一種名為 BraZetsu 的新型 Python 惡意軟體框架正被犯罪組織 Exilware 用於大規模攻擊。BraZetsu 的設計邏輯與傳統的資訊竊取軟體(Infostealer)截然不同,它並非單純地竊取資料後就結束任務,而是將受感染的 Windows 主機轉化為一種可交易的「商品化」的資產,為地下市場提供持續的進入點。
背景與威脅模型
BraZetsu 的名稱結合了 Brazil(巴西)與日漫角色 Zetsu(絕),寓意其如同潛伏在陰影中的威脅,能悄無聲息地滲透網路並為後續毀滅性攻擊鋪路。該軟體主要針對伊比利亞半島(西班牙、葡萄牙)及拉丁美洲地區,攻擊目標涵蓋電子商務、金融、工業、執法部門及企業環境。
這類攻擊的核心在於「初始訪問經紀人」(Initial Access Broker, IAB)。IAB 是網路犯罪生態系中的中間商,他們專門負責尋找漏洞並入侵目標系統,隨後將這些「已獲取權限的入口」在地下市場出售給其他駭客。BraZetsu 正是為了強化 IAB 的營運效率而設計的工具集。
核心運作方式:AI 驅動的資產化流程
BraZetsu 採用模組化架構,其最顯著的特徵是將生成式 AI(Generative AI)整合進後端流程中。它不僅在開發階段利用 AI 提升程式碼效率,更在受害主機被入侵後,利用 AI 進行自動化的數據分級(Triage)與目標優先級排序。
具體運作流程如下:首先,BraZetsu 會對受感染主機進行深層偵察,收集硬體配置、軟體環境、網路基礎設施圖譜以及瀏覽器歷史記錄(支援 Chrome, Edge, Brave, Vivaldi, Opera)。接著,AI 會分析這些數據,評估該主機的「商業價值」。例如,如果偵測到目標屬於高價值企業或金融機構,該主機在地下市場的標價將會提高。
此外,BraZetsu 特別針對巴西的金融體系設計了偵測功能。它會搜尋 CNAB(Centro Nacional de Automação Bancária)格式的檔案,這是一種巴西銀行與企業之間用於電子數據交換(EDI)的固定寬度文本標準。透過分析這些金融匯款文件,攻擊者能精準掌握目標的資金流向與交易習慣。
從入侵到變現:Infected Marketplace
BraZetsu 為一個名為 Infected Marketplace(又稱 Banco de Infects)的平台提供基礎設施。在這個平台上,受駭主機被視為可交易的資產,起拍價約為 5.80 美元。
該市場採取「訪問即服務」(Access-as-a-Service)模式。買家購買權限後,不需要自己重新進行複雜的入侵過程,而是可以直接透過平台提供的專屬功能,在受害主機上遠端執行二次惡意載荷(Secondary Payloads)。這種機制產生了威脅乘數效應,讓單一的入侵點能迅速演變為多種不同類型的攻擊,如勒索軟體部署或深度金融詐騙。
技術脈絡與關聯分析
研究發現 BraZetsu 與另一個名為 CNABHunter 的工具高度重疊。CNABHunter 專門掃描並篡改 CNAB 金融文件,將合法的付款資訊替換為攻擊者的銀行帳號或 PIX 轉帳金鑰。BraZetsu 在發現 CNABHunter 被公開披露後不久便出現了類似功能,顯示開發者傾向於迅速將「獲利機會」整合進框架中。
在傳播路徑上,BraZetsu 傾向於使用社交工程。攻擊者會利用偽裝成 Microsoft Edge 的載入器(Loader),透過 VBS 腳本下載後續階段的程式。值得注意的是,其分發域名曾被用於傳播 Ousaban 銀行木馬,且兩者都使用 Pastebin 網址來獲取指令控制伺服器(C2)的資訊,顯示出相同的基礎設施共用習慣。
影響、限制與實務意義
BraZetsu 的出現標誌著惡意軟體開發進入 AI 自動化階段。過去 IAB 需要人工分析受駭主機的價值,現在則由 AI 完成,極大地提高了犯罪組織的規模化能力。
然而,這類高度依賴 C2 伺服器與特定協議(如 WebSocket)的框架也存在弱點。一旦 C2 基礎設施被封鎖,或其特有的 AI 分類特徵被安全設備識別,其隱匿性將大幅下降。儘管部分樣本在 VirusTotal 上曾達到完全不可偵測,但隨著行為分析(Behavioral Analysis)的普及,這種依賴特定文件格式(如 CNAB)的偵察行為已成為關鍵的識別特徵。
整體而言,BraZetsu 揭示了拉丁美洲地區正成為高度組織化網路犯罪的實驗場。從 AgenteV2 的螢幕實時串流到 BraZetsu 的 AI 資產化,攻擊者正不斷精進將「初始訪問」轉化為「穩定金流」的商業模式。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。