برمجية BraZetsu: من اختراق الأجهزة إلى سوق إجرامي

كشف باحثون في الأمن السيبراني عن تفاصيل إطار برمجي متطور مبني بلغة Python يستهدف أنظمة Windows، يُعرف باسم BraZetsu، ويحوّل الأجهزة المصابة إلى أصول تجارية في سوق إجرامي تحت الأرض. على عكس النماذج التقليدية لبرمجيات سرقة المعلومات، فإن BraZetsu يمثل أداة شاملة تمنح وسطاء الوصول الأولي (IABs) القدرة على تحويل الأنظمة المخترقة إلى أصول قابلة للبيع.

بنية متطورة وذكاء اصطناعي
  • يتميز BraZetsu ببنية وحدات برمجية تسمح بإضافة وظائف متعددة، مع تقنيات تخفٍ متقدمة جعلت بعض العينات غير قابلة للكشف عبر منصات مثل VirusTotal.
  • يستخدم الذكاء الاصطناعي التوليدي ليس فقط في تطوير البرمجية، بل أيضًا في فرز البيانات وتحديد الأولويات بين الأهداف عالية القيمة.
  • يستهدف بشكل رئيسي بيئات التجارة الإلكترونية، المؤسسات المالية، القطاعات الصناعية، والجهات الأمنية في أميركا اللاتينية وإيبيريا.
سوق الوصول الإجرامي
  • يشكل BraZetsu الأساس لسوق يُعرف باسم Infected Marketplace أو “Banco de Infects”، حيث يتم بيع الوصول إلى الأجهزة المصابة مقابل إيداع أولي يقارب 5.80 دولار.
  • السوق يعمل وفق نموذج الوصول كخدمة، حيث يمكن للمجرمين شراء نقاط دخول جاهزة ونشر حمولة خبيثة عبر منصة مخصصة دون الحاجة إلى اختراق أولي.
  • هذا النموذج يضاعف التهديدات عبر تمكين مجرمين آخرين من استغلال نفس الأجهزة المصابة.
وظائف رئيسية للبرمجية
  • المسح العميق للشبكات وجمع بيانات الاعتماد والشهادات الرقمية.
  • استخراج سجلات المتصفح من Chrome وEdge وBrave وVivaldi وOpera لفهم نشاط الضحية.
  • البحث عن ملفات مالية بصيغة CNAB المستخدمة في البنوك البرازيلية، مع إمكانية تعديلها لاستبدال بيانات الدفع بمعلومات يسيطر عليها المهاجم.
  • الحفاظ على اتصال دائم مع السوق عبر بروتوكول WebSocket.
  • تنفيذ أوامر عن بُعد، التقاط صور للشاشة، وجمع بيانات من بيئات ERP.
علاقة مع أدوات أخرى
  • يتشارك BraZetsu بعض الوظائف مع أداة CNABHunter التي تستهدف ملفات التحويلات المالية، حيث يمكنها تعديل الملفات لإدخال مفاتيح دفع مزيفة.
  • تم ربطه أيضًا ببرمجية AgenteV2 التي تستهدف المستخدمين البرازيليين عبر رسائل تصيّد، وتتيح للمهاجمين مشاهدة شاشة الضحية في الوقت الفعلي.
  • هذا التشابه في البنية والوظائف دفع الباحثين للاعتقاد بأن جميعها تنتمي إلى نفس الإطار الأساسي الذي تديره مجموعة Exilware.
أسلوب التوزيع
  • لم يُحدد بعد كيف يتم نشر BraZetsu بدقة، لكن الأدلة تشير إلى استخدام الهندسة الاجتماعية.
  • تم رصد محمل يتظاهر بأنه متصفح Microsoft Edge يتم تنزيله من نطاق خبيث، مع ملفات VBS مسؤولة عن تحميل المراحل التالية.
  • نفس النطاق استخدم سابقًا لنشر حصان طروادة مصرفي يُعرف باسم Ousaban، ما يعكس إعادة استخدام البنية التحتية بين حملات مختلفة.
مشهد تهديد أوسع في أميركا اللاتينية
  • BraZetsu ليس الوحيد في المنطقة؛ مجموعات مثل Dark Caracal و Blind Eagle واصلت تطوير أدوات تجسس وهجمات تصيّد تستهدف المؤسسات الحكومية والمالية.
  • هذه الحملات تؤكد أن أميركا اللاتينية أصبحت ساحة رئيسية لتجارب البرمجيات الخبيثة الحديثة، مع اعتماد متزايد على الذكاء الاصطناعي والتقنيات التخفيّة.
محمد وهبى
محمد وهبى
المقالات: 1410

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.