Group-IB publicó el 31 de agosto de 2026 el análisis de BraZetsu, un framework de malware para Windows atribuido con alta confianza al actor brasileño Exilware. La herramienta no se limita a robar datos de forma indiscriminada: reconoce activos valiosos en equipos corporativos, construye un perfil de la víctima y alimenta un mercado clandestino donde otros delincuentes pueden comprar acceso inicial a organizaciones de Iberia y Latinoamérica.

La investigación describe una cadena con dos capas. BraZetsu examina el equipo comprometido, identifica sistemas financieros, ERP, comercio electrónico, desarrollo, soporte, industria, salud y copias de seguridad, y extrae información útil para valorar el acceso. La plataforma “Infected Marketplace” permite después comercializar ese punto de entrada y ejecutar cargas secundarias sobre los equipos adquiridos. Para una empresa, el primer malware puede ser reconocimiento; el incidente más destructivo puede llegar de otro operador.

Group-IB documentó cinco versiones desde febrero de 2026 y observó una evolución rápida desde acceso remoto básico hacia una plataforma modular de inteligencia. La última muestra analizada permanecía sin detección en VirusTotal en el momento del estudio. Esa observación corresponde a muestras y fecha concretas: no significa que cada variante sea invisible para cualquier producto, pero sí advierte que buscar únicamente una firma conocida puede dejar fuera el comportamiento que hace valioso al equipo infectado.

Qué confirmó la investigación sobre BraZetsu

BraZetsu está escrito en Python y mantiene una conexión WebSocket persistente con su infraestructura de mando y control. Puede recopilar información del sistema, enumerar procesos, revisar servicios de red, capturar pantalla, ejecutar comandos mediante el shell de Windows y lanzar módulos o cargas adicionales. Su objetivo principal es producir inteligencia sobre el activo y conservar una vía operativa para quien controle el acceso.

La atribución a Exilware combina evidencia técnica, operativa y lingüística. Group-IB encontró cadenas en portugués natural y rastros que sugieren desarrolladores nativos, pero aclara que el lenguaje por sí solo no basta para atribuir. La evaluación de alta confianza se apoya en el conjunto de la infraestructura, el código, los registros y la relación con el mercado clandestino.

El alcance regional también está descrito por el investigador, no inferido solo por el origen del actor. El framework está calibrado para objetivos ibéricos y latinoamericanos y busca tecnologías frecuentes en banca, industria, comercio, logística, salud y administración. Esto no confirma infecciones en una empresa o país específico. Sí permite a equipos de Colombia y España ajustar la cacería a un adversario que entiende software, lenguaje y procesos del mercado regional.

De equipo infectado a producto de un mercado criminal

Un Initial Access Broker obtiene o mantiene entradas a redes y las vende a otros actores. BraZetsu industrializa parte de esa tarea: en vez de presentar una lista plana de máquinas, clasifica qué hay detrás de cada acceso. Un equipo con consola de respaldo, certificado digital, permisos de dominio o aplicaciones financieras puede alcanzar un precio y una prioridad mayores que una estación aislada sin datos relevantes.

La diferencia cambia la respuesta. Bloquear el archivo inicial no demuestra que el incidente terminó. El operador pudo ejecutar comandos, recopilar certificados, tomar capturas, descargar un módulo o transferir el acceso. La organización debe responder a dos preguntas: qué hizo BraZetsu durante su permanencia y qué pudo hacer un comprador posterior desde el mismo equipo o con las credenciales obtenidas.

MITRE ATT&CK describe “Acquire Access” como la compra o adquisición de acceso a sistemas comprometidos. El modelo reduce barreras para ransomware, espionaje, fraude o extorsión: el comprador no necesita construir la intrusión inicial y puede concentrarse en el objetivo final. Por eso la detección temprana tiene valor económico además de técnico; interrumpir el acceso antes de que sea clasificado y vendido evita una segunda fase con capacidades distintas.

Qué activos busca y por qué importan

Capacidades de perfilado descritas por Group-IB y riesgo empresarial
Señal buscadaQué revela al operadorRiesgo posterior
ERP, banca y archivos CNABParticipación del equipo en pagos, tesorería o administración financiera.Fraude, manipulación de procesos o venta a actores especializados.
Certificados PFX/P12 e identificadoresCapacidad de firmar, autenticar o suplantar una identidad digital.Abuso de certificados, acceso a portales y operaciones fraudulentas.
EDR, VPN, soporte y DevOpsControles instalados, rutas administrativas y posibles secretos de nube.Evasión, movimiento lateral y acceso a infraestructura de mayor confianza.
SCADA, respaldos, salud y logísticaFunción crítica del host y tecnologías presentes.Extorsión con impacto operativo, robo de datos o interrupción de recuperación.
Historial del navegadorAplicaciones y dominios que usa la persona, sin depender de una contraseña guardada.Selección de objetivos, pretextos creíbles y priorización del acceso.

Group-IB encontró una lista de casi 230 dominios y rutas que BraZetsu cruza con el historial de navegadores Chromium. También documentó comprobaciones sobre variables de entorno, puertos, procesos y palabras clave. El resultado es una ficha de inteligencia: rol probable del empleado, servicios disponibles y valor de los datos o privilegios.

La búsqueda de certificados merece atención especial. Un archivo PFX o P12 puede estar protegido por contraseña, pero su copia permite ataques posteriores, intentos de descifrado o abuso si la clave se obtiene por otra vía. La remediación no debería limitarse a borrar el malware; debe identificar certificados presentes, revisar uso, revocar cuando corresponda y emitir nuevos materiales desde una estación confiable.

Qué significa la presencia de IA en BraZetsu

Los investigadores observaron mensajes de registro extensos, emojis y estructura de código compatibles con uso amplio de herramientas generativas durante el desarrollo. Además, las cadenas internas mencionan un motor de IA en el backend para procesar metadatos y decidir si un archivo o equipo merece prioridad. La evidencia sugiere asistencia de IA, no autonomía completa.

No se conoce el alcance de esa IA a lo largo de la operación. Conviene separar tres afirmaciones: hay indicios de código generado o asistido; el malware referencia clasificación en el servidor; y el actor mantiene decisiones y control remoto. Presentarlo como “malware autónomo” añadiría una certeza que la fuente no aporta.

La consecuencia defensiva es más concreta: un actor puede revisar más equipos y ordenar mejor la información robada. Las empresas necesitan telemetría que conecte descarga, ejecución, reconocimiento, archivo y salida de datos. Una alerta aislada de PowerShell o de navegador puede parecer menor; la secuencia completa muestra que el host está siendo preparado para comercialización.

La infección inicial aún no está confirmada

Group-IB no pudo determinar el vector inicial exacto. Identificó el dominio de distribución defangueado caixaentradas1inboxshop[.]site, nombres como msdege[0-9].exe y wifi_driver.exe, y scripts VBS que descargaban la siguiente etapa. Algunas muestras se disfrazaban de navegador o de una notificación en portugués. El conjunto sugiere ingeniería social, pero no prueba un único correo, mensaje o canal para cada infección.

Esa precisión importa para diseñar controles. Bloquear un remitente específico sería insuficiente si el usuario recibe el archivo por mensajería, descarga o falso soporte. Una evaluación de Ingeniería Social debe probar los pretextos relevantes para el negocio —actualizaciones, notificaciones, trámites, soporte o documentos— sin recopilar contraseñas reales ni imitar de forma irresponsable a una víctima.

El programa HumanShield puede convertir el hallazgo en una intervención medible: simulaciones autorizadas, canales de reporte, refuerzo por área y seguimiento. El objetivo no es culpar a quien hizo clic, sino reducir el tiempo entre una señal sospechosa y la contención, especialmente en finanzas, soporte, tecnología, logística y otros puestos que BraZetsu intenta reconocer.

Cacería defensiva para las próximas 72 horas

  1. Buscar artefactos publicados. Revise DNS, proxy, EDR, correo y descargas para el dominio defangueado y patrones de archivo descritos por Group-IB. Valide los indicadores actuales en la fuente antes de bloquear.
  2. Detectar el comportamiento. Correlacione scripts VBS, ejecutables desde carpetas de usuario, conexiones WebSocket persistentes, enumeración de procesos, capturas de pantalla y ejecución de cmd.exe por procesos inesperados.
  3. Priorizar equipos valiosos. Empiece por tesorería, ERP, administradores, soporte, DevOps, respaldos, logística, salud e industria. Son perfiles que la propia herramienta intenta clasificar.
  4. Preservar evidencia. Aísle la comunicación sin borrar el host, capture memoria cuando sea viable y conserve registros, tareas, persistencia, archivos recientes, conexiones y material descargado.
  5. Revisar identidades. Cambie credenciales desde un equipo limpio, revoque sesiones y tokens, y evalúe certificados digitales, VPN, nube y cuentas administrativas presentes en el dispositivo.
  6. Medir el segundo acceso. Busque herramientas o acciones que no pertenezcan al framework inicial. La venta del host puede introducir otro operador con infraestructura y objetivos propios.

Un Análisis Forense Digital debe reconstruir la línea de tiempo y diferenciar reconocimiento, recolección, exfiltración y actividad posterior. Reinstalar el equipo puede ser necesario, pero hacerlo antes de entender el alcance elimina la evidencia que permite decidir qué identidades, servidores y datos también requieren contención.

Controles que reducen el valor del acceso robado

La defensa necesita dificultar tanto la entrada como la monetización. El filtrado web y de correo reduce distribución; el control de aplicaciones limita ejecutables y scripts desde ubicaciones de usuario; EDR y registro de procesos exponen reconocimiento; privilegio mínimo evita que una estación entregue permisos de dominio; segmentación restringe ERP, respaldo y SCADA; y la protección de certificados reduce material exportable.

También conviene separar funciones. Un mismo equipo no debería concentrar correo, navegación general, firma digital, administración de nube y acceso a respaldos si el negocio puede usar estaciones o perfiles controlados. La medida no elimina el phishing, pero reduce el inventario que BraZetsu encuentra y el precio potencial del host.

Los respaldos deben incluir una ruta de administración independiente, credenciales distintas y pruebas de restauración. Si el malware identifica Veeam u otra plataforma, la organización debe asumir que un comprador puede intentar desactivar recuperación antes de extorsionar. La disponibilidad de una copia no equivale a resiliencia si el mismo acceso comprometido puede borrarla.

Lectura para Colombia y España

En Colombia, el origen brasileño y el diseño latinoamericano reducen la distancia cultural que a veces delata campañas importadas. Nombres de archivos, trámites, herramientas financieras y vocabulario pueden parecer familiares. Las empresas con operaciones regionales deberían compartir indicadores entre sedes y no limitar la búsqueda a dominios locales.

En España, la referencia explícita a objetivos ibéricos amplía la prioridad más allá de Brasil. Proveedores tecnológicos, comercio electrónico, industria, logística y organizaciones con filiales latinoamericanas pueden compartir software, certificados y equipos de soporte. La investigación no aporta una lista de víctimas españolas; aporta una capacidad diseñada para reconocer ese ecosistema.

En ambos mercados, dirección necesita una métrica útil: tiempo desde ejecución hasta reporte, porcentaje de equipos con control de aplicaciones, identidades privilegiadas separadas, certificados inventariados y capacidad de aislar un host sin perder evidencia. Esos indicadores permiten convertir la noticia en reducción verificable del riesgo.

Preguntas frecuentes sobre BraZetsu

¿BraZetsu es un infostealer?

Comparte recolección de datos, pero Group-IB lo define como framework para Initial Access Brokers. Su propósito central es perfilar el host, mantener acceso y facilitar su comercialización, no limitarse a robar cookies o contraseñas.

¿Modifica archivos financieros CNAB?

La investigación distingue BraZetsu de CNABHunter. BraZetsu busca archivos y contexto financiero, pero no se observó que reescribiera automáticamente instrucciones de pago como parte de su reconocimiento.

¿La IA ejecuta la campaña sin personas?

No está demostrado. Hay indicios de IA en desarrollo y clasificación de datos, mientras el framework conserva shell remoto, módulos y operaciones interactivas controladas por actores.

¿Un antivirus sin alerta descarta la infección?

No. Una muestra permanecía sin detección en VirusTotal durante el análisis, y la cobertura cambia con el tiempo. La cacería debe combinar indicadores, ejecución de scripts, procesos, red, persistencia y comportamiento.

¿Qué área debería actuar primero?

Seguridad debe coordinar con TI, identidad, finanzas, soporte, desarrollo y continuidad. Los equipos con ERP, certificados, nube, respaldos o acceso industrial merecen prioridad por el valor que el malware intenta identificar.

Compruebe si su entorno puede convertirse en acceso a la venta

Insylux puede ejecutar una cacería de BraZetsu, delimitar identidades y certificados expuestos y diseñar una simulación HumanShield basada en falsos instaladores y notificaciones. El entregable separa infección, movimiento posterior y brechas de comportamiento para que cada área reciba una acción concreta.

Solicite una cacería de BraZetsu y una prueba HumanShield adaptada a su empresa.

Fuentes verificadas

Fuentes consultadas el 2 de septiembre de 2026. Las capacidades, atribución, indicadores y alcance regional proceden de la investigación de Group-IB; las prioridades de detección, formación y respuesta son análisis defensivo del Equipo Insylux.