لم تعد بعض البرمجيات الخبيثة تُبنى فقط لسرقة كلمات المرور أو سحب ملفات حساسة ثم إنهاء المهمة. نموذج BraZetsu يكشف انتقالًا أكثر نضجًا وخطورة: تحويل الجهاز المخترق نفسه إلى أصل تجاري قابل للتقييم والتصنيف والبيع لمجرمين آخرين.
البرمجية، وهي إطار خبيث مكتوب بلغة Python ومصمم للعمل على أنظمة Windows، لا تتصرف كـ Infostealer تقليدي. بدلًا من ذلك، تجمع معلومات موسعة عن الضحية، تفحص البيئة الداخلية، تحدد القيمة المحتملة للجهاز، وتربطه بمنصة سوق إجرامي تتيح شراء الوصول ثم تشغيل حمولات خبيثة إضافية على النظام المخترق.
هذا النموذج يضع BraZetsu في قلب اقتصاد وسطاء الوصول الأولي أو Initial Access Brokers (IABs)، حيث تصبح نقطة الدخول إلى مؤسسة أو جهاز ذي قيمة منتجًا يُباع ويُعاد استثماره في هجمات لاحقة.

#ما الذي يميز BraZetsu عن البرمجيات السارقة التقليدية؟
بحسب تحليل Group-IB، فإن BraZetsu يمثل أداة رئيسية متكاملة تخدم عمليات وسطاء الوصول الأولي، بدل أن يكون مجرد برمجية هدفها جمع بيانات اعتماد أو معلومات متصفح.
الإطار يعتمد بنية معيارية Modular Architecture، ويستخدم تقنيات تخفٍ سمحت لبعض العينات بالبقاء غير مكتشفة على VirusTotal وقت التحليل. كما تُظهر بنيته درجة مرتفعة من النضج التشغيلي، مع دمج واضح للذكاء الاصطناعي التوليدي في فرز البيانات وتقييم الضحايا وتحديد الأولويات.
الهدف هنا ليس فقط معرفة "ما الموجود على الجهاز؟" بل الإجابة على سؤال أكثر تجارية بالنسبة للمهاجم:
ما القيمة السوقية لهذا الجهاز المخترق، ومن المستفيد من شراء الوصول إليه؟
#من يقف خلف BraZetsu؟
يرتبط الإطار بجهة تهديد تتبعها Group-IB باسم Exilware، ويُعتقد أن أفرادها متحدثون أصليون باللغة البرتغالية.
اسم BraZetsu نفسه يجمع بين Brazil واسم الشخصية الخيالية Zetsu من سلسلة Naruto، في إشارة إلى طبيعة النشاط الذي يعمل من الظل ويعتمد على التسلل الصامت ثم تمكين هجمات لاحقة أكثر تدميرًا.
بحسب البيانات المنشورة، يتركز نطاق الاستهداف بصورة رئيسية على دول شبه الجزيرة الإيبيرية وأمريكا اللاتينية، مع اهتمام بقطاعات تشمل:
- التجارة الإلكترونية.
- الشركات.
- القطاع المالي.
- القطاع الصناعي.
- جهات إنفاذ القانون.
- بيئات مؤسسية أخرى ذات قيمة مرتفعة.
كما ظهرت أدلة على استخدام الذكاء الاصطناعي التوليدي ليس فقط في تطوير البرمجية، بل أيضًا في فرز البيانات الخلفية وتحديد الأنظمة الأعلى قيمة.
#من جهاز مخترق إلى أصل قابل للبيع
يشكل BraZetsu الأساس لما يعرف باسم Infected Marketplace أو Banco de Infects، وهو سوق إجرامي يُسوَّق فيه الوصول إلى الأنظمة المخترقة.
وفق التحليل، يمكن للمشترين إيداع مبلغ مبدئي يقارب 5.80 دولار أمريكي للدخول إلى المنصة وشراء الوصول إلى أجهزة سبق اختراقها.
القيمة الحقيقية لا تكمن في عملية الاختراق الأولية نفسها، بل في إعادة بيع هذا الوصول إلى أطراف أخرى. بعد شراء الجهاز أو الوصول، يستطيع المشتري تشغيل برمجيات وأدوات خبيثة إضافية عن بُعد دون أن يضطر إلى بناء موطئ قدم أولي بنفسه.
هذا يحول BraZetsu من برمجية خبيثة منفردة إلى منصة خدمة إجرامية تشبه مفهوم:
Access-as-a-Service
وبهذه الطريقة، يصبح كل جهاز تم اختراقه نقطة انطلاق لهجوم جديد محتمل، سواء كان هدفه سرقة بيانات، احتيال مالي، مراقبة، ابتزاز أو تشغيل برمجيات خبيثة إضافية.
#كيف يعمل الإطار تقنيًا؟
ظهر الإطار المعياري المبني بلغة Python في نسخته المعروفة ابتداءً من مايو 2026، مع وجود إصدارات أقدم تعود إلى فبراير من العام نفسه.
وتشمل وظائفه الأساسية:
- فحص الأجهزة المصابة وإجراء استطلاع موسع للبيئة.
- استخدام الذكاء الاصطناعي التوليدي لفرز البيانات وتحديد الأهداف الأعلى قيمة.
- جمع الشهادات الرقمية.
- استخراج سجل التصفح من متصفحات متعددة.
- التقاط صور للشاشة ومتابعة سلوك المستخدم.
- البحث عن الملفات المالية وملفات التحويلات البنكية.
- تحديد بيئات
ERPالشائعة. - تنفيذ أوامر
Shellعن بُعد. - تحميل وتشغيل وحدات أو حمولات إضافية.
- الحفاظ على اتصال دائم مع البنية الخلفية للسوق الإجرامي باستخدام
WebSocket.
المتصفحات التي يستهدفها الإطار تشمل:
Google Chrome
Microsoft Edge
Brave
Vivaldi
Opera
أما الاتصال المستمر مع المنصة فيعتمد على:
WebSocket
وهو ما يسمح بتفاعل مستمر بين الجهاز المصاب والبنية التحتية للمشغلين.
#الاهتمام بالملفات المالية وبيئات الشركات
من أبرز الجوانب اللافتة في BraZetsu قدرته على البحث عن ملفات مالية تستخدمها المؤسسات البرازيلية، وبالتحديد تنسيق:
CNAB
وهو تنسيق نصي ثابت العرض يستخدم في تبادل بيانات المعاملات المالية بين الشركات والبنوك في البرازيل.
لا يقتصر الأمر على البحث عن هذه الملفات، بل يمتد إلى تحليل البيئة وفهم ما إذا كان الجهاز جزءًا من عمليات مالية أو محاسبية أو تجارية ذات قيمة.
هذه الوظيفة ترفع المخاطر على المؤسسات؛ لأن إصابة جهاز واحد قد تكشف للمهاجمين وجود أنظمة مالية أو ملفات تحويلات أو مسارات تشغيل داخلية يمكن استثمارها لاحقًا.
#العلاقة مع CNABHunter
يظهر BraZetsu بعض التداخل مع أداة أخرى تعرف باسم:
CNABHunter
وهي أداة مخصصة للبحث المنهجي داخل الأدلة المحلية والشبكية عن ملفات CNAB، ثم تحليل سجلات المعاملات واستخراج بيانات الدفع إلى بنية تحتية خارجية تعتمد على HTTP.
الميزة الأخطر في CNABHunter أنها تستطيع، عند تلقي تعليمات من المشغل، تعديل ملفات CNAB الأصلية واستبدال بيانات الدفع الشرعية بمعلومات مالية يتحكم بها المهاجم، مثل:
Bank Account Details
PIX Keys
Barcodes
وهذا يجعلها أداة موجهة بصورة مباشرة نحو الاحتيال على عمليات الدفع المؤسسية.

لكن BraZetsu نفسه أكثر تركيزًا على الوصول الأولي والاستطلاع وجمع البيانات والتشغيل التفاعلي من كونه أداة احتيال مالي مباشرة.
التشابه الأساسي بين الأداتين يظهر في قوائم الأدلة المستخدمة للعثور على ملفات CNAB. وتشير Group-IB إلى احتمال أن مطوري BraZetsu أضافوا هذه الوظيفة بعد ملاحظة فرصة مربحة في هذا النوع من البيانات.
#سلسلة الإصابة: البداية ما زالت غير محسومة
طريقة تسليم BraZetsu للضحايا لم تُحسم بشكل نهائي في المادة المنشورة، إلا أن الهندسة الاجتماعية تبدو الاحتمال الأرجح.
تبدأ السلسلة من Loader يتنكر في هيئة متصفح Microsoft Edge ويتم تنزيله من نطاق توزيع خبيث:
caixaentradas1inboxshop[.]site
وقد كشفت تحليلات الملفات المرتبطة بهذا النطاق عن سكربتات:
VBS
تقوم بتنزيل المرحلة التالية من الهجوم.
اللافت أن النطاق نفسه استُخدم سابقًا لتوزيع حصان طروادة مصرفي باسم:
Ousaban
وفي حملات Ousaban التي وثقتها Fortinet، تبدأ الإصابة برسالة تصيد تحتوي ملف PDF يقود الضحية إلى صفحة ويب خبيثة تقوم بفحص البيئة. وإذا كان المستخدم موجودًا في إسبانيا أو البرتغال، يتم تنزيل ملف VBS لتشغيل المرحلة التالية.
الحمولة النهائية تكون ملفًا تنفيذيًا:
EXE
ويتم تشغيله عبر سكربت VBS.
كما يعتمد هذا المسار على صورة PNG تحتوي بيانات مخفية بطريقة Steganography، حيث تستخرج من الصورة حزمة ZIP، ثم ملف DLL الخاص بـ Ousaban، قبل تشغيل الحمولة باستخدام تقنيات مثل:
DLL Sideloading
Process Injection

#البنية الخلفية والاتصال بـ C2
مثل Ousaban، يستخدم BraZetsu رابطًا من خدمة:
Pastebin
لاستخراج معلومات خوادم القيادة والتحكم:
Command-and-Control (C2)
ويملك الإطار مجموعة وظائف تساعده على بناء صورة دقيقة للغاية عن الجهاز والبيئة التي يعمل فيها، من بينها:
- الحصول على عنوان النافذة النشطة للمستخدم.
- رصد كلمات مفتاحية مرتبطة بالخدمات البنكية.
- تعداد متغيرات البيئة.
- استعراض منافذ الشبكة.
- تحديد العمليات التي تعمل على النظام.
- تشغيل أوامر Shell.
- التقاط صور الشاشة.
- جلب قائمة الملفات المفتوحة حديثًا.
- البحث عن مسارات تثبيت أنظمة
ERPالشائعة.
وبهذه البيانات، لا يحصل المشغل فقط على معلومات تقنية، بل على سياق أعمال يساعده في معرفة ما إذا كان الجهاز يخص موظفًا ماليًا أو مستخدمًا ذا صلاحيات أو بيئة مؤسسية عالية القيمة.
#خمس نسخ وتطور متسارع
تم رصد خمس نسخ مختلفة من BraZetsu في البرية حتى وقت التقرير، ويعود أقدم إصدار معروف إلى:
February 9, 2026
أما الجيل الثالث، فقد أظهر تحولًا أوضح نحو استهداف الشركات داخل البرازيل.
وفي الوقت نفسه، ظهرت إعلانات مرتبطة بالمشغلين عن وصول إلى جهازين مخترقين في الولايات المتحدة، ما يشير إلى أن النشاط ليس مقيدًا بشكل كامل جغرافيًا.
هذا التطور السريع يعكس انتقال الأداة من RAT أساسي إلى إطار استطلاع واستخبارات مدعوم بالذكاء الاصطناعي، ومتكامل مع سوق تجاري لبيع الوصول.
#AgenteV2 وBraZetsu: إطار واحد باسمين؟
أثناء البحث الأعمق في مؤشرات البنية التحتية، ظهر عنوان IP مرتبط سابقًا ببرمجية خبيثة باسم AgenteV2:
38.242.246[.]176
AgenteV2 عبارة عن Backdoor مبني بلغة Python استهدف مستخدمين في البرازيل عبر رسائل تصيد تنتحل مذكرات أو استدعاءات قضائية.
ومن قدراته بث شاشة الضحية للمهاجم في الزمن الحقيقي، خصوصًا عند فتح بوابة مصرفية، بهدف دعم عمليات الاحتيال المالي.
وبناءً على التشابه في قاعدة الشيفرة، وأساليب التشغيل، والبنية التحتية، والقدرات الوظيفية، قيّمت Group-IB بدرجة ثقة عالية أن:
AgenteV2 = BraZetsu
أي أن الاسمين يعودان على الأرجح إلى إطار الوصول الأولي نفسه.
#كيف يستخدم BraZetsu الذكاء الاصطناعي؟
المثير هنا أن الذكاء الاصطناعي ليس مجرد عنصر دعائي في تطوير البرمجية، بل يدخل في صميم تقييم الضحايا.
تقوم قدرات التقييم المدعومة بالذكاء الاصطناعي بتحليل عدة عناصر، من بينها:
Hardware Profiling
Software Environment Analysis
Network Infrastructure Mapping
ثم تُستخدم هذه النتائج لتصنيف الأجهزة المخترقة تلقائيًا وتحديد قيمتها المحتملة داخل السوق الإجرامي.
بمعنى آخر، الذكاء الاصطناعي لا يساعد فقط في الاختراق؛ بل يساعد في تسعير الاختراق نفسه.
وهذا يمثل تطورًا مهمًا في اقتصاد الجريمة السيبرانية، لأن المهاجم لم يعد بحاجة إلى مراجعة كل جهاز يدويًا. يمكنه أتمتة الفرز، تحديد الأنظمة ذات القيمة الأعلى، ثم عرضها للبيع بناءً على خصائصها التقنية والتجارية.
#المشهد الإقليمي الأوسع
BraZetsu ليس التهديد الوحيد الذي يركز على أمريكا اللاتينية.
خلال الأسابيع الأخيرة، نُسبت عملية اختراق استهدفت مؤسسة اتصالات في فنزويلا إلى مجموعة Dark Caracal، وأسفرت العملية عن نشر إطار معياري جديد مبني بلغة Go يحمل الاسم:
GoCaracal
إضافة إلى نسخة محدثة من:
Bandook
ويظهر GoCaracal في نسختين: إصدار خفيف مخصص لإنشاء الوصول الأولي وتحميل حمولات إضافية، وإصدار موسع يركز على جمع المعلومات والتحكم التفاعلي المستمر.
كما يدعم الإصدار الموسع آلية بديلة تعتمد على عقد ذكي في شبكة Ethereum للحصول على بنية C2 بديلة دون الحاجة إلى إعادة نشر البرمجية.
وفي سياق آخر، أظهرت تحليلات LevelBlue أن جهازًا يعود على ما يبدو إلى مشغل مرتبط بمجموعة Blind Eagle تعرض هو نفسه للاختراق بواسطة Infostealer، ما كشف أدوات بناء RAT وقوالب تصيد وبرامج إرسال جماعي للبريد وبيانات بنية تحتية مرتبطة بعمليات المجموعة.
المفارقة هنا أن المهاجم أصبح ضحية لأداة من النوع نفسه الذي يستخدمه ضد الآخرين.
#زاوية GRC: لماذا BraZetsu ليس مجرد مشكلة Malware؟
من منظور الحوكمة والمخاطر والالتزام، تكمن خطورة BraZetsu في أنه يحول الاختراق إلى سلسلة قيمة إجرامية متعددة الأطراف.
المؤسسة لا تواجه مهاجمًا واحدًا بالضرورة. قد تبدأ الإصابة بجهة تهديد، ثم يُباع الوصول إلى جهة ثانية، ثم تستخدم جهة ثالثة الجهاز لنشر حمولة مختلفة تمامًا.
وهذا يوسع نطاق المخاطر من حادث تقني محدود إلى مجموعة مخاطر مترابطة تشمل:
| البعد | الأثر المحتمل |
|---|---|
| الحوكمة | صعوبة تحديد الجهة المهاجمة الفعلية بسبب انتقال الوصول بين عدة أطراف |
| إدارة المخاطر | ارتفاع احتمالية تطور حادث بسيط إلى اختراق موسع أو احتيال مالي |
| الالتزام | احتمال تسرب بيانات شخصية أو مالية أو تنظيمية خاضعة لضوابط حماية |
| استمرارية الأعمال | إمكانية استخدام الوصول لتشغيل برمجيات فدية أو أدوات تعطيل |
| الطرف الثالث | إعادة بيع الوصول لمهاجمين يمتلكون أهدافًا وأساليب مختلفة |
| إدارة الهوية | خطر استغلال الشهادات الرقمية أو الجلسات أو الحسابات المحفوظة |
| المراقبة الأمنية | الحاجة لاكتشاف السلوك بعد الاختراق، وليس فقط منع الملف الخبيث الأولي |
#مؤشرات وملاحظات فنية مهمة
#نطاق التوزيع
caixaentradas1inboxshop[.]site
#عنوان IP المرتبط بالبنية التحتية
38.242.246[.]176
#بروتوكولات وتقنيات بارزة
WebSocket
HTTP
Pastebin
VBS
DLL Sideloading
Process Injection
Steganography
Python
Go
#أنواع البيانات المستهدفة
Browser History
Digital Certificates
Screenshots
Recently Opened Files
CNAB Files
ERP Installation Paths
Running Processes
Network Ports
Environment Variables
#الخلاصة
BraZetsu يعكس تحولًا واضحًا في نموذج الجريمة السيبرانية من "اختراق الجهاز" إلى إدارة الجهاز المخترق كأصل تجاري.
الإطار يجمع بين الاستطلاع، جمع البيانات، التنفيذ التفاعلي، الذكاء الاصطناعي، وسوق لبيع الوصول إلى الأنظمة المصابة. وهذه المنظومة تجعل إصابة جهاز واحد نقطة بداية محتملة لسلسلة من الهجمات ينفذها أكثر من طرف، ولكل طرف هدفه وأدواته.
الرسالة الأهم للمؤسسات ليست أن هناك برمجية جديدة يجب إضافتها إلى قائمة التهديدات، بل أن سوق الوصول الأولي أصبح أكثر أتمتة ونضجًا وقدرة على تسعير الضحايا نفسها.
في هذا النموذج، لا يُسرق الجهاز فقط؛ بل يتم تقييمه، تصنيفه، تسعيره، ثم عرضه للبيع.



