كشف باحثون في Group-IB عن إطار برمجيات خبيثة متطور لويندوز مكتوب بلغة Python يُدعى BraZetsu، يغذّي سوقًا سرية تتاجر بالوصول إلى الأجهزة المخترقة، بحسب The Hacker News. الفرق عن سارقي المعلومات المعتادين جوهري: BraZetsu لا يسرق ويختفي، بل يفهرس الجهاز كأصل تجاري قابل للبيع.
«على عكس نموذج سارق المعلومات القياسي، BraZetsu مجموعة أدوات رئيسية شاملة تمكّن وسطاء الوصول الأولي بتحويل الأنظمة المخترقة إلى أصول تجارية عالية القيمة.» — خوليو غوابو مينيزيس وميغيل سالازار، Group-IB
من وراءه وماذا يستهدف؟
الاسم مزيج من «Brazil» و«Zetsu» — شخصية في مانغا Naruto تعمل تهديدًا من الظلال. الفاعل المتتبَّع باسم Exilware يُرجَّح أنه ناطق بالبرتغالية، والإطار موجَّه أساسًا إلى أهداف أيبيرية وأمريكية لاتينية في التجارة الإلكترونية والقطاعين المالي والصناعي وإنفاذ القانون. وتشير الأدلة إلى استخدام كثيف للذكاء الاصطناعي التوليدي — ليس في تطوير البرمجية فقط، بل في فرز البيانات وترتيب أولويات الأهداف في الخلفية.
السوق: Infected Marketplace
يشكّل BraZetsu أساس منصة Infected Marketplace (المعروفة أيضًا بـ «Banco de Infects» أو infect[.]online)، حيث يبيع الفاعل الوصول الأولي إلى المضيفين المخترقين بإيداع أولي يقارب 5.80 دولار. رُصد الفاعل لأول مرة في 2 فبراير 2026، وطوّر أدواته بسرعة من حصان طروادة بسيط إلى إطار استخبارات معزَّز بالذكاء الاصطناعي.
الميزة الحاسمة: بعد شراء الوصول، يستطيع المشتري تنفيذ حمولاته الخاصة عن بُعد على الجهاز عبر ميزة مخصصة في المنصة — دون الحاجة إلى إنشاء موطئ القدم الأولي بنفسه. Group-IB تسمّيه «أثر مضاعِف للتهديد» عبر المنظومة الإقليمية: جهاز واحد مخترق يصبح منصة إطلاق لمجرمين متعددين.
ماذا يفعل الإطار؟
الوظيفة | التفاصيل |
|---|---|
استطلاع وفرز آلي | يمسح المضيف ويستخدم الذكاء الاصطناعي التوليدي لفرز البيانات وترتيب الأهداف عالية القيمة للوسطاء |
حصاد المتصفحات | الشهادات الرقمية وسجلات Chrome وEdge وBrave وVivaldi وOpera، مع تتبع سلوك المستخدم بلقطات شاشة |
ملفات مالية | يبحث عن ملفات التحويلات المؤسسية بصيغة CNAB (معيار اتحاد البنوك البرازيلية لتبادل المعاملات) |
اتصال دائم | WebSocket للتواصل المستمر مع السوق |
تشغيل تفاعلي | صدفة أوامر عن بُعد ونشر وحدات عمل إضافية |
سياق مصرفي | يقرأ عنوان النافذة النشطة ويبحث فيه عن كلمات مصرفية شائعة؛ يعدّد المنافذ والعمليات ومجلدات أنظمة ERP |
يستخرج الإطار معلومات خادم التحكّم من رابط Pastebin، ويعمل بخمسة إصدارات مرصودة حتى الآن، أقدمها من 9 فبراير 2026. الجيل الثالث ضيّق تركيزه على الأهداف المؤسسية في البرازيل — مع أن الفاعل عرض في الوقت نفسه الوصول إلى مضيفين مخترقين في الولايات المتحدة.
العلاقة بـ CNABHunter: فرصة مربحة
يتقاطع BraZetsu مع CNABHunter، أداة Python مخصصة تمسح المجلدات المحلية والشبكية بحثًا عن ملفات CNAB، وتحلّل سجلات المعاملات، وتسرّب بيانات الدفع — وعند الأمر تعيد كتابة الملفات الأصلية لاستبدال معلومات الدفع الشرعية بتفاصيل مصرفية أو مفاتيح PIX أو رموز شريطية يتحكم بها المهاجم: احتيال مباشر على عمليات الدفع المؤسسية.
الرابط بين الأداتين هو قائمة المجلدات نفسها المستخدمة لتحديد ملفات CNAB. تقييم Group-IB أن مطوّري BraZetsu أدمجوا الوظيفة بعد أن رأوا «فرصة مربحة» — فالإطار ظهر في الواقع بعد يوم واحد من كشف باحث يُعرف بـ @johnk3r عن CNABHunter علنًا. مثال حي على سرعة إعادة تدوير الأفكار في المنظومة الإجرامية.
التسليم: مُحمِّل يتنكّر في Edge
طريقة التسليم غير واضحة بعد، والهندسة الاجتماعية المرشح الأرجح. نقطة البداية مُحمِّل يتنكّر في هيئة Microsoft Edge يُنزَّل من caixaentradas1inboxshop[.]site — النطاق نفسه الذي وزّع حصان طروادة المصرفي Ousaban. وثّقت Fortinet في يوليو حملة تصيد بملف PDF يقود إلى صفحة تفحص بيئة الزائر؛ إن كان في إسبانيا أو البرتغال تُنزَّل ملف VBS يجلب صورة PNG تخفي أرشيف ZIP بداخله DLL البرمجية، ثم يعمل عبر تحميل جانبي أو حقن عملية.
وكشف بحث أعمق عن عنوان 38.242.246[.]176 المرتبط سابقًا بـ AgenteV2، باب خلفي Python استهدف مستخدمين برازيليين بطُعوم استدعاءات قضائية ويبث شاشة الضحية للمهاجم لحظيًا عند فتح بوابة مصرفية. بناءً على الشفرة والبنية والتكتيكات، تقيّم Group-IB بثقة عالية أن AgenteV2 وBraZetsu هما إطار الوصول الأولي نفسه.
مؤشرات الاختراق
| domain | caixaentradas1inboxshop[[.]]site | نطاق التوزيع (مشترك مع Ousaban) |
| domain | infect[[.]]online | Infected Marketplace |
| ipv4 | 38[.]242[.]246[[.]]176 | بنية مشتركة مع AgenteV2 |
| other | Pastebin URL → C2 config | نمط استخراج إعدادات التحكّم |
| filename | مُحمِّل بأسماء Microsoft Edge + ملفات VBS + PNG ستيغانوغرافي | سلسلة التسليم |
الروابط والعناوين معطَّلة (defanged) للحماية
ماذا يعني هذا للمدافعين؟
- Python المُحزَّم على أجهزة ويندوز المكتبية إشارة بحد ذاتها: راقب عمليات PyInstaller/py2exe التي تنشأ من مجلدات التنزيل أو المؤقتة وتفتح اتصالات WebSocket خارجة.
- طلبات إلى Pastebin من عمليات غير المتصفح — نمط استخراج إعدادات التحكّم المشترك بين BraZetsu وOusaban.
- الوصول إلى مجلدات ملفات الدفع (أنظمة ERP وملفات التحويلات المصرفية) من عملية جديدة: هذا ما يبحث عنه الإطار أولًا. المعادل الإقليمي: ملفات دفعات الرواتب وملفات التحويل للبنوك المحلية.
- سلامة ملفات الدفع الصادرة: إن كان نظامك يولّد ملفات تحويل تُرفع إلى البنك، تحقق من بصمتها بين التوليد والرفع — CNABHunter يعدّل الملف في مكانه.
- افترض تعدد المستأجرين: جهاز مصاب بإطار وصول أولي قد يكون قد بيع لأكثر من مشترٍ، كلٌّ بحمولته. الاستجابة تعني إعادة بناء الجهاز لا تنظيفه.





