El equipo de Threat Intelligence de Group-IB ha identificado BraZetsu, un sofisticado framework de malware para Windows basado en Python que atribuimos, con un alto grado de confianza, al actor de amenazas brasileño conocido como Exilware. A diferencia del modelo estándar de los infostealers, BraZetsu es un completo conjunto de herramientas que potencia las capacidades de los Initial Access Brokers (IAB) al convertir los sistemas comprometidos en activos comerciales de alto valor. El framework demuestra un alto nivel de madurez operativa y utiliza una arquitectura modular y técnicas de evasión que permitieron que algunas muestras permanecieran completamente indetectables en VirusTotal al momento del análisis.
El alcance operativo de BraZetsu está específicamente diseñado para atacar objetivos en Iberia y Latinoamérica dentro de entornos corporativos, financieros, industriales, policiales y de otros sectores. En particular, el malware emplea capacidades avanzadas de reconocimiento para archivos estandarizados de transacciones financieras, como aquellos en formato brasileño CNAB, y extrae historiales detallados de navegación para mapear la actividad de las víctimas. El código fuente y los logs operativos del framework indican un uso intensivo de IA generativa, no solo para su desarrollo, sino potencialmente también para la clasificación interna de datos y la priorización de objetivos. Esta técnica lo diferencia de las amenazas tradicionales actualmente activas en el panorama latinoamericano.
Este framework es el principal motor técnico detrás de “Infected Marketplace” (también conocido como “Banco de Infects”), una plataforma en la que Exilware comercializa el acceso inicial a sistemas comprometidos. Al funcionar como una plataforma basada en servicios, el marketplace permite a clientes criminales ejecutar de forma remota payloads maliciosos adicionales sobre los accesos adquiridos, lo que genera un efecto multiplicador de amenazas persistente en todo el ecosistema regional.
Nuestro análisis sigue la evolución de BraZetsu desde febrero de 2026 y documenta una rápida progresión técnica, desde funcionalidades básicas de acceso remoto hasta la actual plataforma de recopilación de inteligencia mejorada con IA. Este informe detalla los componentes técnicos del framework, su integración con Infected Marketplace y las implicaciones estratégicas de este modelo de amenazas impulsado por IA para las organizaciones que operan en Iberia y Latinoamérica.
Los clientes de Group-IB pueden acceder a nuestro portal de Threat Intelligence para obtener más información sobre BraZetsu, Exilware y otros temas mencionados en este blog.
Acceda gratuitamente a los informes de detonación relacionados con BraZetsu y observe el malware en funcionamiento en tiempo real a través de los análisis detallados disponibles en Group-IB Malware Detonation Platform:


Similitudes y diferencias: dos herramientas con objetivos diferentes
Durante las operaciones de monitoreo continuo de amenazas realizadas por el equipo de Threat Intelligence de Group-IB, se identificó el framework BraZetsu debido a ciertas similitudes con una herramienta maliciosa utilizada para facilitar el fraude, conocida como CNABHunter, que fue revelada inicialmente por un investigador de seguridad en una publicación en Twitter/X el 7 de mayo de 2026. Para obtener más información sobre CNABHunter, visite nuestro portal de Threat Intelligence.
La conexión entre estas dos campañas sigue siendo desconocida al momento de elaborar este informe. Sin embargo, ambas familias de malware presentan similitudes, ya que apuntan a rutas de directorios específicas donde las soluciones de gestión empresarial (ERP) suelen almacenar archivos de transacciones financieras. Estos archivos permiten a las empresas transmitir de forma automatizada y masiva instrucciones financieras diarias a un banco, sin necesidad de ingresarlas individualmente. Estos archivos siguen el formato del Centro Nacional de Automação Bancária (CNAB), establecido por la Federação Brasileira de Bancos (FEBRABAN).

Figura 1. Coincidencias de Retrohunt con rutas comunes de archivos de transacciones financieras.

Figura 2. Comparación entre las rutas de archivos de transacciones financieras de CNABHunter y BraZetsu.
Además de apuntar a los mismos directorios, ambas variantes comparten las mismas tecnologías fundamentales:
Aunque ambos artefactos contienen código para localizar archivos relacionados con CNAB y comparten tecnologías, sus arquitecturas, flujos de trabajo operativos y objetivos difieren significativamente. CNABHunter es una herramienta de fraude diseñada específicamente para buscar de forma sistemática archivos CNAB en directorios locales y de red, analizar registros de transacciones financieras, exfiltrar metadatos de pagos hacia una infraestructura dedicada mediante HTTP y consultar continuamente su servidor de Comando y Control (C2) en busca de órdenes emitidas por sus operadores. Cuando recibe instrucciones, modifica automáticamente los archivos CNAB originales, reemplazando la información legítima de pago por datos bancarios, claves PIX o códigos de barras controlados por los atacantes. Este flujo de trabajo está específicamente diseñado para facilitar el fraude financiero contra los procesos de pago corporativos.
BraZetsu, en cambio, funciona como un framework de malware para Initial Access Brokers (IAB), en lugar de ser una herramienta de fraude financiero. Establece una conexión WebSocket persistente con su infraestructura C2, realiza un amplio reconocimiento del sistema comprometido para identificar activos valiosos, incluidos archivos relacionados con CNAB, y permite tanto la recopilación autónoma de datos como operaciones interactivas y manuales mediante la ejecución remota de comandos de shell. Si bien BraZetsu puede desplegar módulos adicionales, no analiza, modifica ni inserta de forma autónoma instrucciones de pago fraudulentas en archivos CNAB como parte de su proceso de reconocimiento.
El análisis de Group-IB indica que la única coincidencia significativa de código entre ambos artefactos es la lista de directorios utilizada para localizar archivos relacionados con CNAB. Más allá de este componente compartido, utilizan infraestructuras C2 distintas, implementan diferentes protocolos de comunicación y cuentan con bases de código independientes que responden a objetivos operativos fundamentalmente diferentes.
Entonces, ¿a qué se deben las similitudes? Todo se reduce al momento en que ocurrieron los hechos. BraZetsu fue descubierto en circulación casi inmediatamente después de la divulgación pública de CNABHunter, lo que sugiere que los desarrolladores detrás de BraZetsu vieron una oportunidad rentable para mejorar su malware incorporando directamente las rutas específicas de directorios de ERP a las que apunta CNABHunter. Además, al momento de redactar este informe de amenazas, la última versión identificada de BraZetsu es completamente indetectable (FUD) para los motores de VirusTotal.

Figura 3. Dos meses después del descubrimiento de BraZetsu, el framework continúa siendo completamente indetectable (FUD) para los motores de VirusTotal.
Aunque se desconoce el mecanismo preciso del vector de infección inicial de BraZetsu, Group-IB identificó un dominio de distribución, caixaentradas1inboxshop[.]site, mediante el seguimiento de patrones de nombres de archivos como msdege[0-9].exe y wifi_driver.exe. Los patrones observados en el dominio y los nombres de archivos sugieren claramente que el actor de amenazas utilizó tácticas de ingeniería social, una metodología común entre los cibercriminales locales de Latinoamérica.
El equipo de Threat Intelligence de Group-IB denominó a este nuevo malware BraZetsu; “Bra” deriva de su país de origen, Brasil, y “Zetsu” hace referencia a un personaje ficticio conocido por orquestar acontecimientos desde las sombras para preparar el terreno para una amenaza mucho mayor. BraZetsu opera de forma sigilosa como una herramienta de acceso inicial, infiltrándose en las redes para preparar el terreno para posteriores ataques altamente destructivos.

Figura 4. Infraestructura utilizada para distribuir y entregar los loaders de BraZetsu.

Figura 5. Loader de BraZetsu que se hace pasar por el navegador Microsoft Edge.
El análisis de los archivos que interactúan con este dominio revela varios archivos Visual Basic Script (VBS) que descargan la siguiente etapa del ataque y que, además, presentan coincidencias con una muestra del troyano bancario Ousaban distribuida desde este dominio. Asimismo, las convenciones utilizadas para nombrar estos scripts VBS respaldan el uso de tácticas de ingeniería social, ya que se hacen pasar por una notificación judicial (en portugués, “processo de intimação”).
![Figura 6. Algunos archivos asociados con el dominio caixaentradas1boxshop[.]site.](https://www.group-ib.com/wp-content/uploads/figure6-21.png)
Figura 6. Algunos archivos asociados con el dominio caixaentradas1boxshop[.]site.
Interpretación de los mensajes de loggin
Group-IB evalúa con un nivel de confianza moderado que los desarrolladores probablemente son hablantes nativos de portugués. Esta evaluación se sustenta en las strings en portugués presentes en el malware, que utilizan una sintaxis natural y expresiones idiomáticas, en lugar de las construcciones forzadas, traducciones literales o inconsistencias gramaticales que suelen observarse en intentos de falsa bandera. Si bien los elementos lingüísticos por sí solos no son suficientes para realizar una atribución, constituyen un indicador de respaldo cuando se consideran junto con evidencia técnica, operativa y contextual.
A continuación, se detallan varios ejemplos de estos mensajes de loggin operativos.
"Buscando configuração em: " "Configuração OK: " "Varredura finalizada. " " arquivos detectados." "Comando finalizado (sem saída de texto)." "Executando em segundo plano..." "[*] Executando comando remoto: " "[+++] Agente Online: " "[*] Softwares/Tags Detectados: " "[*] Qualidade alterada para HD" "[*] Qualidade alterada para SD" "[*] Analisando Navegador: " " [+] Perfil detectado: '" "[*] Encontrado em subpasta: " "Iniciando varredura de histórico..." "[🔐] Iniciando busca profunda de certificados..." "Busca certificados PFX de forma RECURSIVA no perfil do usuário e OneDrive." "[🚀] Enviando Dossiê e Certificados..." "[*] Identidade Detectada: " "Iniciando varredura estável por dossiê financeiro..." "\n[🔍] INICIANDO VARREDURA DE INTELIGÊNCIA EM TODOS OS PERFIS..." "Busca profunda e recursiva por arquivos CNAB. \n LIMITADO PARA EVITAR QUEDA DE CONEXÃO.\n " "Busca profunda e atualizada por softwares bancários, segurança (Topaz/Warsaw), \n ERPs e Inteligência de Negócio. Versão V12 (Ultra High Precision).\n " "\n[📊] RESULTADO CONSOLIDADO:"
Los numerosos mensajes de loggin, junto con el uso de emojis, son una característica ampliamente reconocida del código generado por Large Language Models (LLM), lo que sugiere que los creadores de BraZetsu recurrieron a herramientas de IA generativa durante todo el proceso de desarrollo.
Se desconoce el alcance del uso de IA a lo largo de todo el ciclo de ataque. Sin embargo, los mensajes de registro integrados en el código hacen referencia explícita a un motor de inteligencia artificial que opera en el sistema interno de Comando y Control (C2) de BraZetsu para procesar, clasificar e interpretar los datos robados. Entre las strings más destacadas se encuentran:
Capacidades de recopilación de inteligencia
El principal objetivo de BraZetsu es la recopilación de inteligencia. Esto puede inferirse a partir de los mensajes de loggin y las convenciones utilizadas para nombrar sus funciones internas. Esta última versión contiene 27 funciones diferentes, la mayoría de las cuales están relacionadas con capacidades automatizadas de enumeración y reconocimiento. También permite a los operadores ejecutar comandos y realizar capturas de pantalla en el equipo comprometido.

Figura 7. Extracción de las funciones internas del malware BraZetsu.
A continuación, se describen con mayor detalle algunas de las características más destacadas de este framework malicioso.
Para establecer una conexión, la función get_server_config() obtiene la configuración C2 cifrada y codificada en base64 desde una URL específica de Pastebin. Una vez obtenida, _dec() la decodifica y desencripta mediante XOR utilizando una clave bastante ingeniosa (p4st3_s3cr3t_k3y). El string de configuración resultante se divide luego utilizando el carácter “|” para aislar <c2_domain>|<port>|<auth_token>.

Figura 8. URL de Pastebin que contiene la configuración C2 de BraZetsu codificada en base64.
![Figura 9. Configuración C2 de BraZetsu en c2[.]installscenter[.]com](https://www.group-ib.com/wp-content/uploads/figure9-15.png)
Figura 9. Configuración C2 de BraZetsu en c2[.]installscenter[.]com
get_active_window_title & check_active_bank_windows
La función get_active_window_title() obtiene el título de la ventana de la aplicación que el usuario del equipo comprometido tiene activa. Por su parte, la función check_active_bank_windows() busca palabras clave bancarias comunes en los títulos de las ventanas, un comportamiento estándar habitualmente asociado con los troyanos bancarios. La imagen a continuación muestra las palabras clave más comunes monitoreadas por BraZetsu.

Figura 10. Ejemplos de palabras clave de ventanas bancarias monitoreadas por BraZetsu.
get_browser_intel & extrair_historico_navegadores
Para crear un perfil de sus objetivos, BraZetsu utiliza la función get_browser_intel() para buscar todos los perfiles de usuario en navegadores web basados en Chromium, específicamente Google Chrome, Microsoft Edge, Brave, Vivaldi y Opera.
Tras identificar estos navegadores y perfiles en un equipo infectado, el malware extrae el historial de navegación en lugar de recopilar credenciales o cookies, lo que lo diferencia de los infostealers típicos y pone de manifiesto su objetivo específico de mapear las actividades de la víctima. El historial de navegación de un usuario revela mucha más información sobre sus actividades de lo que podría imaginar. De hecho, constituye una fuente ideal para la recopilación de inteligencia.
El framework lleva a cabo este perfilamiento de la víctima mediante la ejecución de la consulta SQLite “SELECT url, title, visit_count FROM urls WHERE url LIKE ?” para cruzar el historial extraído con su variable global TARGET_DOMAINS. Esta variable global es una lista de Python que contiene cerca de 230 dominios y rutas URL diferentes que abarcan una amplia variedad de sectores.

Figura 11. Variable de lista global que contiene cerca de 230 dominios y URL de diversos sectores.
get_stealth_iab_tags
Esta función realiza alrededor de 20 verificaciones propias de un Initial Access Broker mediante la enumeración de variables de entorno, puertos de red, procesos en ejecución y palabras clave comunes. Una vez que identifica estas características en un sistema infectado, BraZetsu agrega una etiqueta a esos indicadores.
El equipo de investigación de Group-IB reconstruyó este contenido para proporcionar una representación en formato JSON de las constantes de objetos sin procesar de BraZetsu; sin embargo, esta representación no refleja la configuración original del código fuente del malware.
A partir del objeto reconstruido, se observa que BraZetsu realiza verificaciones específicas de Initial Access Broker (IAB) en diversos sistemas:
{
"[DOMAIN_ADMIN]": {
"environment_variables": [
"USERDOMAIN"
]
},
"[DEVOPS_CLOUD]": {
"environment_variables": [
"AWS_ACCESS_KEY_ID",
"AZURE_CONFIG_DIR",
"KUBECONFIG"
],
"processes": [
"docker.exe"
]
},
"[FINANCE_ERP]": {
"process_keywords": [
"sap",
"warsaw",
"diebold",
"topaz",
"totvs",
"protheus"
]
},
"[IT_SUPPORT]": {
"process_keywords": [
"putty",
"wireshark",
"anydesk"
],
"ports": [
3389 // RDP network port
]
},
"[SCADA_INDUSTRIAL]": {
"process_keywords": [
"wincc",
"rslogix",
"factorytalk"
]
},
"[HR_MANAGER]": {
"process_keywords": [
"senior"
],
"keywords": [
"folha",
"salario",
"holerite"
]
},
"[LEGAL_DEPT]": {
"keywords": [
"projuris",
"cpj",
"contrato"
]
},
"[DEVELOPER]": {
"processes": [
"code.exe"
],
"files": [
".gitconfig"
]
},
"[GOV_ACCESS]": {
"keywords": [
"safenet",
"token"
]
},
"[ECOMMERCE_ADMIN]": {
"keywords": [
"magento",
"vtex"
]
},
"[CRYPTO_EXCHANGE]": {
"paths": [
"AppData\\Roaming\\Exodus"
]
},
"[BACKUP_SERVER]": {
"processes": [
"veeam.exe",
"bengine.exe"
]
},
"[SECURITY_EDR]": {
"processes": {
"csfalconservice.exe": "CrowdStrike",
"sentinelagent.exe": "SentinelOne",
"msmpeng.exe": "Defender"
}
},
"[VPN_CONFIG]": {
"processes": [
"openvpn.exe",
"vpnui.exe"
]
},
"[HEALTHCARE_HIS]": {
"process_keywords": [
"tasy"
],
"ports": [
104 // DICOM (Digital Imaging and Communications in Medicine) network port
]
},
"[LOGISTICS_FLEET]": {
"process_keywords": [
"sascar",
"autotrac"
]
},
"[INSURANCE_BROKER]": {
"keywords": [
"apolice",
"seguro"
]
},
"[LAW_ENFORCEMENT]": {
"hostname_prefixes": [
"PC-", // Polícia Civil
"PM-", // Polícia Militar
"DP-", // Departamento de Polícia
"SSP-" // Secretaria de Segurança Pública
]
},
"[ISP_ADMIN]": {
"processes": [
"winbox.exe"
],
"keywords": [
"winbox"
]
}
}
Otras funcionalidades
| Nombre de la función | Descripción |
| log | Registra las operaciones con marca de tiempo si la variable global SHOW_LOG está habilitada. De lo contrario, el registro está deshabilitado. |
| hide_console | Oculta todas las operaciones de la ventana de consola durante la ejecución de BraZetsu. |
| get_system_info | Recopila información sobre el equipo comprometido, incluidos el nombre de usuario, el nombre de host y la versión del sistema operativo. |
| get_processes | Obtiene una lista completa de todos los procesos activos en ejecución en el sistema comprometido. |
| _execute_worker | Esta función inicia una instancia de worker adicional como módulo o payload independiente. |
| run_shell_commands | Ejecuta comandos de shell arbitrarios a través del Windows Command Shell (cmd.exe), lo que permite a los operadores remotos un control directo. |
| capture_screen | Captura una captura de pantalla del sistema comprometido en calidad SD o HD, convirtiéndola en un string codificado en base64. |
| is_real_cnab | Aunque se desconoce el funcionamiento interno de esta función, su nombre sugiere que verifica la validez del archivo CNAB. |
| check_advanced_erps | Aunque su funcionamiento interno no está claro, los mensajes de registro sugieren que esta función enumera el equipo comprometido para encontrar directorios de instalación comunes de ERP. |
| get_recent_files | Obtiene los archivos abiertos recientemente en el equipo comprometido para respaldar el reconocimiento automatizado y la recopilación de inteligencia. |
| auditoria_infra_financeira | Aunque su funcionamiento interno no está claro, los mensajes de registro sugieren que esta función enumera el equipo comprometido para buscar aplicaciones comunes de banca por Internet. |
| get_network_intel | Aunque su funcionamiento interno no está claro, el nombre sugiere que enumera servicios de red comunes. |
| obter_identidade_v8 | Aunque su funcionamiento interno no se comprende completamente, los registros operativos y los patrones de expresiones regulares específicos para detectar números de CPF y CNPJ sugieren que esta función extrae principalmente identificadores legales. |
| ler_e_preparar_certificados | Aunque su mecánica interna no está clara, los registros operativos indican que esta función recopila certificados digitales “.PFX” o “.P12” mediante el escaneo del sistema de archivos y de los recursos compartidos de OneDrive (“Iniciando busca profunda de certificados…”). Una vez recopilados, los agrupa con un dossier de datos del equipo y los exfiltra al servidor C2 (“Enviando Dossiê e Certificados…”). |
| save_debug_json_local | Almacena los detalles de depuración localmente en un archivo JSON denominado “debug_payload_sent.json”. |
| iab_enum_registry | Identifica las aplicaciones instaladas actualmente en el sistema comprometido leyendo las claves de registro “SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall” y “SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall” |
| iab_enum_network_and_procs | Realiza una enumeración de los servicios de red activos y los procesos en ejecución en el sistema comprometido. |
BraZetsu en constante evolución
Con el descubrimiento de BraZetsu, surgen varias preguntas sobre su historial operativo y sobre la posible existencia de versiones anteriores de esta familia de malware. Mediante un exhaustivo proceso de threat hunting y análisis diferencial, Group-IB logró identificar cinco versiones distintas de BraZetsu y rastrear sus orígenes hasta febrero de 2026. Nuestro equipo estableció este sistema interno de versiones para realizar un seguimiento preciso del ciclo de vida y la evolución técnica del malware.
La cronología del framework muestra una evolución constante de sus funcionalidades, pasando de una herramienta básica a un framework altamente especializado en la recopilación de inteligencia:

Figura 12. Cronología de la evolución del framework BraZetsu entre febrero y mayo de 2026.
Esta evolución técnica continua se caracteriza por la adopción de compiladores más modernos y versiones actualizadas de Python, junto con técnicas de evasión más complejas. El desarrollo continuo de funcionalidades avanzadas, como el análisis exhaustivo de perfiles de navegadores y la búsqueda de información financiera, refleja un esfuerzo deliberado por parte de los actores de amenazas para maximizar el valor comercial del acceso inicial dentro del ecosistema regional del cibercrimen.
La imagen a continuación muestra el desglose de las funcionalidades y capacidades identificadas en cada versión del framework.

Figura 13. Evolución técnica continua y mejoras en las distintas versiones del framework BraZetsu.
Activo desde febrero de 2026, el cibercriminal brasileño conocido como “Exilware” ha operado una plataforma comercial a través del dominio infect[.]online, donde vende sistemas comprometidos como activos comercializables. El acceso está disponible mediante un depósito inicial de aproximadamente USD 5,80, equivalente al precio de una taza de café, lo que establece una baja barrera económica para que los clientes ciberdelincuentes comiencen a utilizar la plataforma durante las primeras 24 horas.

Figura 14. Anuncio del marketplace.
Durante el análisis del malware BraZetsu, el equipo de Threat Intelligence de Group-IB identificó el dominio c2[.]installscenter[.]com. Un análisis más detallado de la infraestructura asociada reveló que este dominio apunta al mismo marketplace previamente atribuido a Exilware, lo que establece un vínculo directo entre BraZetsu e Infected Marketplace. Esta conexión fue posteriormente corroborada por declaraciones del propio Exilware.

Figura 15. Exilware confirma el nuevo dominio del marketplace e informa sobre nuevas reglas que exigen realizar el pago en un plazo de 24 a 49 horas.
A partir de estos hallazgos, Group-IB evalúa con un alto nivel de confianza que BraZetsu funciona como el principal framework de malware que sustenta las operaciones de Exilware como Initial Access Broker (IAB), al establecer el acceso inicial a los sistemas comprometidos y reabastecer continuamente el inventario de Infected Marketplace. La imagen a continuación muestra el flujo completo del ataque y su monetización.

Figura 16. Flujo de intrusión y monetización.
Con el tiempo, Exilware adoptó un modelo operativo más discreto. A diferencia de muchos cibercriminales con motivaciones económicas que dependen de una amplia exposición en marketplaces para ampliar su base de clientes, Exilware limitó deliberadamente el acceso a sus servicios e impuso reglas que exigían a las cuentas gastar los fondos depositados en un plazo de 24 horas durante los días con un alto volumen de nuevos equipos comprometidos, o de 49 horas en días “normales”. Este enfoque controlado probablemente redujo el riesgo operativo y, al mismo tiempo, permitió a los operadores mantener una red más pequeña y confiable de clientes ciberdelincuentes.

Figure 17a. Panel access rules (with English translation).

Figure 17b. Panel access rules (with English translation).
Este enfoque cauteloso probablemente busca reducir el riesgo operativo y limitar la exposición ante los organismos encargados de hacer cumplir la ley y los investigadores de seguridad.

Figura 18. Vendedor SpamPower.
Durante esta investigación, identificamos a dos vendedores principales que operaban dentro del marketplace bajo los alias “infect.online” y “SpamPower”. Aunque la relación entre ambos vendedores sigue sin estar clara, las declaraciones públicas de Exilware sugieren que la operación no se lleva a cabo de manera independiente.

Figura 19. Exilware informa sobre el cambio de los dominios C2 a infraestructura offshore.
Los acuerdos comerciales entre estos actores, incluidos los mecanismos de reparto de ingresos, las estructuras de comisiones y las responsabilidades operativas, siguen siendo desconocidos. Sin embargo, dado el volumen diario de infecciones y la escala de la operación, Group-IB evalúa con un nivel de confianza moderado que el cibercriminal depende de una red limitada de socios para distribuir BraZetsu y abastecer continuamente el marketplace con nuevos sistemas comprometidos.

Figura 20. Equipos comprometidos en Estados Unidos a la venta.
Por último, aunque históricamente el ecosistema se ha centrado en países de habla hispana y portuguesa, nuestro análisis identificó dos equipos comprometidos ubicados en Estados Unidos que fueron puestos a la venta en abril de 2026. Si bien esta observación por sí sola no es suficiente para establecer un cambio sostenido en los objetivos, podría indicar la incorporación de un nuevo socio o una posible expansión del alcance de la operación cibercriminal más allá de su enfoque geográfico tradicional.
El equipo de Threat Intelligence de Group-IB realizó una búsqueda en fuentes abiertas y privadas utilizando el patrón de nombre de archivo empleado por BraZetsu, “msedge.exe”, lo que permitió identificar una dirección IP observada anteriormente, 38[.]242[.]246[.]176, y revelar la antigua infraestructura (“infect[.]online”) de Infected Marketplace.
![Figura 21. Antigua infraestructura utilizada para alojar el dominio infect[.]online.](https://www.group-ib.com/wp-content/uploads/figure21-6.png)
Figura 21. Antigua infraestructura utilizada para alojar el dominio infect[.]online.
Graph Intelligence identificó que la dirección IP había estado asociada anteriormente con una investigación sobre AgenteV2 documentada por ANY.RUN, como se muestra en la imagen a continuación.
![Figura 22. Artículos que vinculan la infraestructura 38[.]242[.]246[.]176 con](https://www.group-ib.com/wp-content/uploads/figure22-7.png)
Figura 22. Artículos que vinculan la infraestructura 38[.]242[.]246[.]176 con “AgenteV2”.
Este descubrimiento dio lugar a un análisis comparativo más profundo, que reveló múltiples similitudes técnicas entre BraZetsu y AgenteV2. A continuación, se presentan las principales evidencias que respaldan esta evaluación.
Nomenclatura unificada y equivalencia de payloads
Código fuente compartido y metodología de compilación
Técnicas y capacidades funcionales compartidas
Infraestructura compartida
Evaluamos con un alto nivel de confianza que AgenteV2 y BraZetsu hacen referencia al mismo framework de malware de acceso inicial. Esta evaluación se sustenta en el código fuente compartido, una metodología de compilación idéntica, funcionalidades coincidentes, infraestructura común y una arquitectura de payloads equivalente. Esto refuerza además nuestra evaluación de que el actor de amenazas brasileño Exilware desarrolla y mantiene el framework.
La victimología de BraZetsu demuestra un conocimiento sofisticado sobre cómo optimizar el valor de los objetivos, mediante un reconocimiento exhaustivo de más de 20 categorías, entre ellas sistemas bancarios, plataformas ERP (TOTVS, SAP, Sankhya y Senior), infraestructura SCADA, sistemas gubernamentales, plataformas de criptomonedas y otros sectores. Las capacidades de evaluación basadas en IA del malware analizan automáticamente el potencial comercial de los equipos comprometidos mediante la creación de perfiles de hardware, el análisis del entorno de software y el mapeo de la infraestructura de red. Esto permite a Exilware categorizar automáticamente los accesos y establecer su precio en el marketplace en función del valor de cada víctima.
Las versiones recientes muestran un enfoque exclusivo en infraestructura brasileña, al tiempo que mantienen capacidades multilingües que permiten una expansión regional. Esto indica un profundo conocimiento operativo del panorama de amenazas local y un posicionamiento estratégico para ampliar sus operaciones en Latinoamérica, con foco en infraestructura crítica y sectores comerciales de alto valor.
En última instancia, aunque la principal motivación de Exilware y el conjunto de sus operaciones criminales parecen ser de carácter económico, su actividad va más allá del cibercrimen oportunista. La operación refleja un esfuerzo coordinado por establecer y mantener acceso persistente en sectores interconectados que sustentan la actividad económica nacional y los servicios críticos. Es casi seguro que este acceso facilita intrusiones de menor impacto con motivaciones económicas y, al mismo tiempo, permite que actores de amenazas con mayores capacidades aprovechen estos accesos en operaciones de mayor impacto, fortaleciendo así el ecosistema regional del cibercrimen.
El análisis establece de manera concluyente que BraZetsu funciona como la principal herramienta operativa de Exilware, a partir de varias conexiones clave:
Group-IB evalúa con un alto nivel de confianza que el actor de amenazas Exilware utiliza el malware BraZetsu como principal mecanismo técnico para obtener acceso inicial a los entornos de las víctimas y posteriormente monetizar estos sistemas comprometidos a través de “Infect Marketplace”. Esta conexión representa una sofisticada operación de Initial Access Broker (IAB) que transforma los sistemas comprometidos en activos comerciales mediante la recopilación automatizada de inteligencia y la priorización de objetivos mejorada con IA.
Esta evaluación se basa en artefactos técnicos, técnicas operativas y patrones de comportamiento observados a lo largo de la investigación.
BraZetsu representa un cambio significativo en el panorama del cibercrimen en Latinoamérica, al evolucionar desde un RAT convencional hasta convertirse en un avanzado framework malicioso y modular para operaciones de Initial Access Broker (IAB). Mediante la automatización del reconocimiento de sistemas corporativos, financieros e industriales y su integración con mecanismos de clasificación basados en IA, el framework identifica y prioriza objetivos de alto valor, abasteciendo un marketplace clandestino que comercializa el acceso a sistemas comprometidos. Esta plataforma permite a los cibercriminales aprovechar accesos previamente preparados para instalar sus propias herramientas maliciosas, una facilidad que complica significativamente los esfuerzos de los equipos de defensa para rastrear y atribuir estas actividades maliciosas de distintos orígenes.
A partir de estos hallazgos, Group-IB recomienda que las organizaciones refuercen la visibilidad de sus endpoints, monitoreen de forma proactiva el uso indebido de servicios confiables y validen continuamente sus controles de seguridad frente a técnicas de ataque similares.
arrow_drop_down
Los Initial Access Brokers (IAB) son actores de amenazas especializados en obtener acceso no autorizado a redes corporativas o de organizaciones. Una vez que un IAB establece un punto de acceso —generalmente mediante métodos como el robo de credenciales, la explotación de vulnerabilidades o el despliegue de malware como BraZetsu—, vende este acceso en marketplaces clandestinos. Esto permite que otros grupos de cibercriminales, como operadores de ransomware o actores de amenazas con motivaciones financieras, compren estos accesos y lleven a cabo sus propias operaciones maliciosas de alto impacto.
arrow_drop_down
BraZetsu monetiza las infecciones al funcionar como el motor técnico de “Infected Marketplace”, que opera bajo un modelo de acceso como servicio. Los sistemas comprometidos se publican en el marketplace como activos comercializables para clientes ciberdelincuentes, lo que les permite desplegar payloads maliciosos adicionales sin necesidad de obtener por sí mismos el acceso inicial.
arrow_drop_down
BraZetsu apunta a organizaciones de países de Iberia y Latinoamérica, específicamente Brasil, Portugal, España, Argentina y Paraguay. El malware opera en más de 20 sectores, entre ellos sistemas financieros y bancarios, infraestructura industrial, organismos gubernamentales, organismos encargados de hacer cumplir la ley, plataformas de criptomonedas, sistemas de salud, corretaje de seguros, logística, comercio electrónico y plataformas de TI y ERP.
arrow_drop_down
Para acceder a Infect Marketplace, los usuarios deben realizar un depósito mínimo de BRL 30,00 utilizando criptomonedas a través de la plataforma NowPayments.
| Tactic | Technique ID | Technique |
| Execution | T1204.002 | User Execution: Malicious File |
| Execution | T1059.001 | Command and Scripting Interpreter: PowerShell |
| Execution | T1059.003 | Command and Scripting Interpreter: Windows Command Shell |
| Defense Evasion | T1027.002 | Obfuscated Files or Information: Software Packing |
| Defense Evasion | T1564.003 | Hide Artifacts: Hidden Window |
| Discovery | T1012 | Query Registry |
| Discovery | T1518 | Software Discovery |
| Discovery | T1082 | System Information Discovery |
| Discovery | T1016 | System Network Configuration Discovery |
| Discovery | T1046 | Network Service Discovery |
| Discovery | T1083 | File and Directory Discovery |
| Discovery | T1010 | Application Window Discovery |
| Discovery | T1217 | Browser Information Discovery |
| Collection | T1113 | Screen Capture |
| Command and Control | T1071.001 | Application Layer Protocol: Web Protocols |
Hashes de archivos
DESCARGO DE RESPONSABILIDAD: Toda la información técnica, incluido el análisis de malware, los indicadores de compromiso y los detalles de infraestructura proporcionados en esta publicación, se comparte exclusivamente con fines de investigación y ciberseguridad defensiva. Group-IB no respalda ni permite ningún uso no autorizado u ofensivo de la información aquí contenida. Los datos y las conclusiones representan la evaluación analítica de Group-IB basada en la evidencia disponible y tienen como objetivo ayudar a las organizaciones a detectar, prevenir y responder a las ciberamenazas.
Group-IB declina expresamente toda responsabilidad por cualquier uso indebido de la información proporcionada. Se recomienda a las organizaciones y a los lectores utilizar esta inteligencia de manera responsable y de conformidad con todas las leyes y normativas aplicables.
Este blog puede hacer referencia a servicios legítimos de terceros, como Telegram y otros, únicamente para ilustrar casos en los que actores de amenazas han abusado o hecho un uso indebido de estas plataformas.
Este material se proporciona con fines informativos, ha sido preparado por Group-IB como parte de su propia investigación analítica y refleja actividad de amenazas identificada recientemente.