Group-IB’nin yayımladığı son incelemeye göre BraZetsu adı verilen yeni nesil kötü amaçlı yazılım, ele geçirilen Windows makinelerini yalnızca uzaktan erişim noktası olarak değil, suç piyasasında alınıp satılan birer “ticari varlık” olarak kullanmak üzere tasarlandı. Araştırmacılar, özellikle İber Yarımadası ve Latin Amerika’daki e-ticaret, kurumsal, finans, sanayi ve kolluk kuvvetleri ortamlarının hedef alındığını; operatörlerin de ilk erişimi başkalarına satmak için bu altyapıyı bir pazar yerine dönüştürdüğünü belirtiyor.
Teknik analizlerde BraZetsu’nun, başlangıçta basit bir uzaktan erişim truva atından gelişerek yapay zekâ destekli bir istihbarat toplama çerçevesine evrildiği aktarıldı. Şubat 2026 başından itibaren izlenen faaliyetlerde, tehdit aktörünün önce bir erişim aracı kurduğu, ardından ele geçirilen sistemleri kataloglayıp piyasaya sürdüğü görülüyor. Operatörler Group-IB tarafından Exilware adıyla takip ediliyor ve ana dili Portekizce olan kişiler oldukları değerlendiriliyor.
BraZetsu’nun adı da bu yapıya işaret ediyor. “Brazil” ile Naruto’daki gölgelerden hareket eden Zetsu karakterinin birleştirilmesiyle oluşturulan bu isim, ilk erişim aracının hedef ağlara sızıp sonrasında çok daha yıkıcı saldırılar için zemin hazırlamasına gönderme yapıyor. Araştırmacılar, zararlının yalnızca sızma amacıyla değil, aynı zamanda sonraki aşamalarda başlatılacak faaliyetleri kolaylaştırmak için kullanıldığını vurguluyor.
Şirketin bulgularına göre BraZetsu, ilk olarak Mayıs 2026 başında modüler bir Python çerçevesi olarak görüldü. Kod yapısı, istihbarat toplama, veri sınıflandırma ve uzaktan komut yürütme gibi işlevleri bir araya getiriyor. Bazı örneklerin analiz sırasında VirusTotal üzerinde tamamen tespit edilemez durumda kalması, operatörlerin gizlilik tekniklerini aktif biçimde kullandığını gösterdi.
Zararlının en dikkat çekici yönlerinden biri, toplanan veriyi yapay zekâ ile ayrıştırıp önceliklendirmesi. BraZetsu enfekte makinelerde derin keşif yapıyor, ağları tarıyor ve bazı verileri “yüksek değerli” hedefler olarak ayıklıyor. Araştırmacılar, bu aşamada üretken yapay zekânın yalnızca kötü amaçlı yazılım geliştirmede değil, arka uç veri eleme ve hedef sıralama süreçlerinde de kullanıldığına işaret etti.
Kod, özellikle tarayıcı geçmişi, dijital sertifikalar ve finansal dosyaların toplanmasına odaklanıyor. Google Chrome, Microsoft Edge, Brave, Vivaldi ve Opera tarayıcılarından geçmiş verileri çıkarabiliyor. Ekran görüntüsü alarak kullanıcı davranışını takip ediyor; CNAB formatındaki finansal gönderim dosyalarını arıyor. CNAB, Brezilya’da şirketler ile bankalar arasında elektronik veri değişimi için kullanılan sabit genişlikli bir metin standardı olarak biliniyor. Aynı zamanda çevrim içi ödeme akışlarını anlamak için tarayıcı kullanımını da analiz ediyor.
BraZetsu’nun üzerine kurulduğu pazarın adı da Infected Marketplace. “Banco de Infects” ve “infect[.]online” olarak da anılan bu platformda, ele geçirilen sistemlere ilk erişim yaklaşık 5,80 dolarlık bir başlangıç depozitosuyla satılıyor. Araştırmacılar, bir alıcının bu erişimi satın aldıktan sonra platformdaki özel bir özellik üzerinden kendi kötü amaçlı yükünü uzaktan çalıştırabildiğini, böylece ilk sızma noktasını kurmaya gerek kalmadan sisteme komut verebildiğini aktardı.
Bu yapı, klasik infostealer modelinden farklı. Group-IB analistleri Julio Guapo Menezes ve Miguel Salazar, BraZetsu’nun ilk erişim komisyoncularını güçlendiren kapsamlı bir ana araç takımı olduğunu, ele geçirilen sistemleri suç müşterileri için değerli bir stok kalemine dönüştürdüğünü yazdı. Aynı raporda, platform tabanlı işleyişin suç müşterilerine ikincil zararlı yükleri çalıştırma imkânı verdiği ve böylece bölgesel ekosistemde kalıcı bir tehdit çarpanı yarattığı belirtildi.
Operatörlerin kullandığı modüler Python çerçevesi, enfekte hostları tarıyor ve üretken yapay zekâ ile verileri sınıflandırıyor. Ayrıca kullanıcı davranışını izlemek için ekran görüntüleri topluyor, finansal dosyaları çıkarıyor ve kurumsal para transferi belgelerini bulmaya çalışıyor. BraZetsu, WebSocket protokolü üzerinden Infected Marketplace ile sürekli bağlantı kurarak komuta ve kontrol iletişimini ayakta tutuyor.
Hedeflenen dosyalar arasında Brezilya bankacılık sisteminde yaygın kullanılan CNAB formatındaki kurumsal transfer belgeleri öne çıkıyor. BraZetsu’nun bu belgeleri bulmaya yönelik dizin listeleri, daha önce aynı çevrede görülen CNABHunter adlı özel bir Python aracıyla da örtüşüyor. CNABHunter, yerel ve ağ dizinlerini sistematik şekilde tarıyor, finansal işlem kayıtlarını ayrıştırıyor ve ödeme üstverisini HTTP tabanlı bir altyapıya sızdırıyor.
CNABHunter’ın başka bir özelliği de operatör komutlarını uzak sunucudan düzenli olarak çekmesi. Talimat verildiğinde özgün CNAB dosyalarını değiştiriyor, meşru ödeme bilgilerini saldırganın kontrol ettiği banka ayrıntıları, PIX anahtarları ya da barkodlarla değiştiriyor. Group-IB, bu iş akışının kurumsal ödeme süreçlerine karşı finansal dolandırıcılık için tasarlandığını belirtti.
BraZetsu’nun odağı ise doğrudan dolandırıcılıktan çok ilk erişim sağlamak. Araç, geniş kapsamlı host keşfi yapıyor, CNAB ile ilişkili dosyaları topluyor, uzak kabuk komutlarıyla etkileşimli operasyonlara izin veriyor ve ek çalışma modüllerinin yüklenmesini sağlıyor. Araştırmacılar, iki aracın ortak noktasının CNAB dosyalarını bulmak için kullanılan dizin listesi olduğunu vurguladı.
Bu benzerliğin, BraZetsu geliştiricilerinin CNABHunter’ın ortaya çıkardığı fırsatı görmesinin ardından eklenmiş olması muhtemel görülüyor. Değerlendirme, BraZetsu’nun CNABHunter’ın kamuya açık biçimde paylaşılmasından yalnızca bir gün sonra sahada görülmesine dayanıyor. CNABHunter, X’te @johnk3r tarafından duyurulmuştu.
Zararlının kurbanlara tam olarak hangi yöntemle ulaştırıldığı henüz netleşmiş değil. Yine de araştırmacılar sosyal mühendisliğin en güçlü ihtimal olduğunu söylüyor. İlk aşamada Microsoft Edge gibi davranan bir yükleyici kullanılıyor ve bu dosya “caixaentradas1inboxshop[.]site” adlı dağıtım alanından indiriliyor.
Alan adına bağlı dosyaların analizi, sonraki aşamayı indiren Visual Basic Script dosyalarını ortaya çıkardı. Aynı alan adının daha önce Ousaban bankacılık truva atını yaymak için de kullanıldığı anlaşıldı. Mayıs 2026’da yayımlanan ayrı bir incelemede Fortinet FortiGuard Labs, İber Yarımadası’ndaki kullanıcıları hedefleyen bir e-posta oltalama kampanyasında MSI indiriciyle Ousaban dağıtıldığını bildirmişti.
Fortinet’in aktardığı zincirde oltalama PDF’i kurbanı kötü amaçlı bir web sayfasına yönlendiriyor. Sayfa kullanıcının ortamını tarıyor; sistem İspanya ya da Portekiz’dense VBS dosyası indiriyor ve saldırının sonraki aşamasını başlatıyor. Son yük, kurbanın bilgisayarına bırakılan bir EXE dosyası oluyor ve VBS tarafından çalıştırılıyor.
VBS, kendisini PDF gibi gösteren steganografik bir PNG görüntüsünü çekmek üzere tasarlanmış durumda. Görüntüden ZIP arşivi çıkarılıyor, ardından arşiv içindeki Ousaban DLL’i açığa alınıyor. Son yük daha sonra DLL sideloading veya process injection yöntemleriyle çalıştırılıyor. BraZetsu tarafında da benzer bir operasyon akışı görülüyor.
Ousaban örneğinde olduğu gibi BraZetsu da C2 bilgilerini çekmek için bir Pastebin bağlantısından yararlanıyor. Zararlı, kullanıcının aktif pencere başlığını da topluyor; başlıkta yaygın bankacılık anahtar kelimeleri varsa buna göre ek işlem yapıyor. Bunun yanında ortam değişkenlerini, ağ portlarını, çalışan süreçleri sayıyor, shell komutları yürütüyor, ekran görüntüsü alıyor, son açılan dosyaları çekiyor ve yaygın ERP kurulum dizinlerini arıyor.
Bugüne kadar zararlının sahada beş ayrı sürümü tespit edildi. En eski örnek 9 Şubat 2026 tarihine dayanıyor. Üçüncü nesil sürüm, operasyonel odağını Brezilya’daki kurumsal hedeflere daraltmasıyla öne çıkıyor. Aynı dönemde tehdit aktörünün ABD’de bulunan iki ele geçirilmiş host için erişim pazarladığı da görüldü.
Group-IB, BraZetsu’nun Exilware’in ilk erişim komisyonculuğu operasyonunu taşıyan ana çerçeve olarak çalıştığını, ilk dayanak noktalarını kurduğunu ve Infected Marketplace envanterini sürekli yenilediğini ifade etti. Şirket, BraZetsu’nun sahip olduğu yapay zekâ destekli değerlendirme yeteneğinin, donanım profili, yazılım ortamı ve ağ altyapısı haritalamasını kullanarak ele geçirilen makinelerin ticari değerini otomatik biçimde ölçtüğünü de yazdı.
Daha derin bir avlama çalışması, Exilware’in kullandığı adlandırma kalıbına uyan artefaktlar üzerinden 38.242.246[.]176 IP adresine kadar uzandı. Aynı adresin daha önce AgenteV2 adlı Python tabanlı bir arka kapı ile ilişkilendirildiği, bu aracın da Brezilyalı kullanıcılara adli tebligat taklidi yapan oltalama içerikleriyle yayıldığı belirtildi. AgenteV2, kurban bankacılık portalını açtığında ekranı gerçek zamanlı olarak saldırgana aktarıp finansal dolandırıcılığı kolaylaştıracak şekilde tasarlanmıştı.
Ortak kod tabanı, taktikler, altyapı ve işlevler birlikte değerlendirildiğinde Group-IB, AgenteV2 ile BraZetsu’nun aynı ilk erişim zararlı çerçevesini işaret ettiğini yüksek güvenle söyledi. Şirket ayrıca yeni sürümlerin Brezilya altyapısına özel odaklandığını, buna karşın çok dilli yetenekleri koruyarak Latin Amerika’daki daha geniş operasyonlara hazırlanmış göründüğünü aktardı.
Latin Amerika’yı hedef alan tek kampanya BraZetsu değil. Son haftalarda Dark Caracal adlı, Lübnan Genel Güvenlik Genel Müdürlüğü ile bağlantılı bir siber casusluk grubunun Venezuela’daki bir iletişim kuruluşuna yönelik hedefli sızma faaliyeti yürüttüğü de açıklandı. Haziran 2026’da gerçekleşen olayda, daha önce belgelenmemiş Go tabanlı modüler bir çerçeve olan GoCaracal ve güncellenmiş bir Bandook sürümü devreye alındı.
Arctic Wolf’un incelemesine göre GoCaracal iki varyant halinde geliyor: biri ilk erişimi sağlayıp ek yükleri indiren hafif implant, diğeri ise kalıcı istihbarat toplama ve etkileşimli kontrol için genişletilmiş sürüm. Genişletilmiş sürüm, Ethereum akıllı sözleşme yedeğiyle operatörlere komuta ve kontrol altyapısı değişse bile yeni C2 adreslerini geri getirme imkânı da sunuyor.
Bu teslim zinciri, Kaspersky’nin daha önce belgelediği bir kampanyayla da örtüşüyor. O kampanyada tehdit aktörü, fatura temalı yemler ve SVG ekleri kullanarak Chile ve Brezilya’daki kullanıcıları hedeflemiş, Delphi tabanlı bir yükleyici üzerinden AsioGate adlı arka kapıyı dağıtmıştı. AsioGate, Poco RAT’ın ardılı olarak tanımlanıyor.
LevelBlue’nun bulguları ise Blind Eagle ile bağlantılı bir operatörün kendi makinesinin bir bilgi hırsızı tarafından ele geçirildiğini ortaya koydu. En az 2018’den beri aktif olan, İspanyolca konuşan bu grup; kamu kurumları, finans kuruluşları ve Latin Amerika’daki kurumsal yapıları, özellikle de Kolombiya ve Ekvador’u hedef alıyor.
Güvenlik araştırmacısı Serhii Melnyk, ele geçirilen makinede RAT oluşturma araçları, oltalama şablonları, toplu e-posta yazılımı, altyapı kayıtları ve kötü amaçlı dosyaları güvenlik yazılımlarından gizlemeye dönük tekrar eden çabaların izlerini bulduklarını söyledi. Melnyk, makinenin Blind Eagle’ın kurbanlarından bilgi çalmak için kullandığı genel sınıftan bir commodity infostealer tarafından ele geçirilmiş göründüğünü, yani izlerin saldırgan tarafındaki bir iş istasyonunun da başka birinin zararlısı tarafından açığa çıkarıldığını anlattı.
