BraZetsu: Malware Python tinh vi biến máy tính nạn nhân thành ‘hàng hóa’ trên chợ đen
Các nhà nghiên cứu an ninh mạng vừa phát hiện BraZetsu, một framework malware dựa trên Python được sử dụng để chiếm quyền truy cập ban đầu và thương mại hóa các máy tính bị nhiễm trên một thị trường...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Group-IB vừa công bố chi tiết về BraZetsu, một framework malware tinh vi được viết bằng Python. Công cụ này không chỉ đơn thuần là một phần mềm đánh cắp thông tin (infostealer) thông thường, mà đóng vai trò là một nền tảng hỗ trợ các nhà môi giới truy cập ban đầu (Initial Access Brokers – IABs) để biến các hệ thống bị xâm nhập thành tài sản thương mại có giá trị cao.
Table Of Content
Cơ chế hoạt động của BraZetsu
BraZetsu được thiết kế với kiến trúc dạng module, cho phép kẻ tấn công thực hiện các kỹ thuật ẩn mình (stealth) cực kỳ hiệu quả, khiến nhiều mẫu malware này hoàn toàn không bị phát hiện trên VirusTotal tại thời điểm phân tích. Nhóm tin tặc đứng sau chiến dịch này, được gọi là Exilware, được cho là những người nói tiếng Bồ Đào Nha, tập trung mục tiêu vào các tổ chức tại khu vực bán đảo Iberia và Mỹ Latinh, bao gồm lĩnh vực tài chính, thương mại điện tử và công nghiệp.
Điểm đáng chú ý là việc tích hợp trí tuệ nhân tạo (AI) vào quy trình phát triển malware, giúp kẻ tấn công tự động phân loại dữ liệu và ưu tiên các mục tiêu có giá trị cao. Malware này có khả năng:
- Quét mạng nội bộ và thu thập lịch sử trình duyệt từ Chrome, Edge, Brave, Vivaldi và Opera.
- Tìm kiếm các tệp tin tài chính theo định dạng CNAB (chuẩn trao đổi dữ liệu tài chính tại Brazil).
- Sử dụng giao thức WebSocket để duy trì kết nối bền bỉ với “Infected Marketplace” (chợ đen nơi rao bán quyền truy cập hệ thống).
- Chụp ảnh màn hình và thực thi lệnh từ xa (remote shell) để kiểm soát máy nạn nhân.
Mô hình “Truy cập như một dịch vụ” (Access-as-a-Service)
BraZetsu là nền tảng cốt lõi cho “Infected Marketplace”, nơi kẻ tấn công cho phép các tội phạm mạng khác mua quyền truy cập vào hệ thống đã bị nhiễm với mức giá khởi điểm chỉ khoảng 5,80 USD. Sau khi mua quyền truy cập, người mua có thể trực tiếp triển khai các payload độc hại của riêng họ mà không cần phải thực hiện bước xâm nhập ban đầu.
Phương thức lây nhiễm
Dù cách thức phân phối chính xác vẫn đang được điều tra, các bằng chứng cho thấy kẻ tấn công sử dụng các chiến dịch phishing tinh vi. Malware thường được ngụy trang dưới dạng trình cài đặt Microsoft Edge hoặc thông qua các tệp VBScript được tải xuống từ các tên miền độc hại. Đáng chú ý, hạ tầng này cũng có sự liên quan đến trojan ngân hàng Ousaban, cho thấy sự phối hợp chặt chẽ giữa các nhóm tội phạm mạng trong khu vực.
Các chuyên gia cảnh báo rằng việc sử dụng AI để đánh giá tiềm năng thương mại của máy tính bị nhiễm cho thấy sự chuyên nghiệp hóa đáng báo động của tội phạm mạng. Các tổ chức cần tăng cường giám sát lưu lượng mạng, đặc biệt là các kết nối WebSocket bất thường và các tệp tin có định dạng tài chính nhạy cảm để phòng tránh rủi ro từ BraZetsu.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.