Ni ransomware. Ni demandas. Tu PC fue vendido en un mercado de hackers.

Ni ransomware. Ni demandas. Tu PC fue vendido en un mercado de hackers.

Un nuevo malware detecta la capacidad de pago de sus víctimas en segundos

image

Un equipo comprometido se ha convertido en un producto, cuyo valor lo determina un algoritmo según los programas bancarios, los sistemas corporativos y los datos del propietario. Expertos de Group-IB descubrieron el conjunto malicioso BraZetsu, que provee a la plataforma clandestina puntos de entrada listos en organizaciones.

Group-IB vinculó con alta certeza a BraZetsu con el ciberdelincuente brasileño Exilware. El conjunto funciona como herramienta de corredor de acceso, se instala en Windows, se conecta al servidor de mando mediante WebSocket y permite ejecutar comandos, hacer capturas de pantalla y ejecutar módulos maliciosos adicionales.

BraZetsu analiza el entorno infectado y asigna etiquetas al equipo que ayudan a evaluar la rentabilidad potencial. El malware busca programas bancarios, sistemas ERP, herramientas de seguridad, configuraciones en la nube, copias de seguridad y software industrial. Son de interés particular los archivos financieros CNAB, los certificados digitales, el historial de los navegadores y la información sobre la red corporativa.

En el código se detectaron indicios de uso activo de IA generativa en el desarrollo, incluidos registros detallados y emojis. Líneas dentro de BraZetsu también mencionan una IA en servidor que debería clasificar la información sustraída y determinar objetivos prioritarios. Group-IB no pudo establecer cuánto se aplica ese mecanismo en operaciones reales.

Desde febrero de 2026 Group-IB ha rastreado cinco versiones de BraZetsu, desde una herramienta sencilla de acceso remoto hasta una plataforma de reconocimiento automatizado. Los equipos infectados se ofrecían en Infect Marketplace, también conocido como Banco de Infects. El cliente pagaba un mínimo de 30 reales brasileños, elegía el sistema adecuado y podía cargar de forma remota su propio malware en él.

El método exacto de la infección inicial aún se desconoce. Los dominios hallados, los scripts VBS y los archivos con nombres msedge[0-9].exe y wifi_driver.exe indican ingeniería social y camuflaje con software legítimo. Group-IB recomienda vigilar esos nombres, conexiones WebSocket inusuales, accesos a Pastebin, la búsqueda de certificados y archivos financieros, y segmentar los sistemas críticos del resto de la red.