黑客正在用一套新的Windows恶意软件框架,把企业入侵变成明码标价的商品。这套工具名为BraZetsu,能悄悄摸清受害者的系统底细,找出有价值的业务数据,帮犯罪分子判断哪些突破口最值得卖高价。这场攻击主要瞄准巴西以及伊比利亚和拉丁美洲其他地区的组织,通过伪装成常规软件或通知的文件,借社会工程学手段潜入,随后建立通道,让操作者自由探索被攻陷的机器并部署后续载荷。

网络安全公司Group-IB的分析师识别出这个恶意软件,并高置信度地将其关联到一名代号为Exilware的巴西攻击者。Group-IB在分享给Cyber Security News(CSN)的报告中表示,这个行动已从基础远程访问工具发展成一套专门支撑访问经纪人(access brokers)的框架。威胁不止于窃取信息——犯罪分子收集打包一家被感染公司所需的全部细节,形成一条能支撑欺诈、数据窃取或勒索软件的供应链。

打开网易新闻 查看精彩图片

Python写的恶意软件,专挑Windows下手

BraZetsu用Python编写,编译成Windows可执行文件,这种选择能让常规签名检测的效力打折扣。Group-IB发现,近期样本采用模块化设计,隐藏控制台活动,并与命令控制基础设施保持交互式WebSocket连接。它最突出的能力是侦察:盘点设备、运行中的程序、网络端口以及与业务功能相关的软件。

它还会搜索浏览器历史和金融汇款文件,包括巴西的CNAB格式,同时寻找数字证书以及企业资源计划(ERP)、工业控制、开发、备份和安全环境的痕迹。代码里包含27个函数,大部分专注于发现和描述有价值的系统。它还能截屏、远程执行命令,让操作者既拿到自动化结果,也能选择手动接管控制。

AI参与开发,还可能参与决策

Group-IB表示,冗长的日志和大量emoji消息表明,开发过程中大量使用了生成式AI。更关键的是,嵌入的字符串显示,可能有一个服务端AI组件在处理窃取的信息,判断某个文件是否优先,并评估硬件和机器细节。研究人员无法确定AI在整个攻击生命周期中的使用范围。

这种做法改变了入侵的经济学。不用手动检查每台被感染的电脑,这个行动就能按潜在价值给系统打标签,卖出准备更充分的访问权限。这也解释了为什么防御者应该把异常的发现活动,看得和一次未遂的数据窃取一样严重。访问经纪人正在为勒索软件行动持续供血,而AI加持的工具让这条流水线跑得更快了。