BraZetsu가 Windows 호스트를 거래 자산으로 바꾸는 구조: Initial Access Broker와 AI 강화 지하마켓

BraZetsu 악성코드는 Python 기반 모듈형 프레임워크입니다. 이 프레임워크는 침해된 Windows 호스트의 하드웨어, 소프트웨어, 네트워크 인프라를 AI로 분석해 가치를 매긴 뒤, ‘Infected Marketplace(Banco de Infects)’라는 플랫폼에서 상업적으로 거래 가능한 자산으로 목록화하고 재판매합니다.

BraZetsu란 무엇인가: Exilware와 Python 기반 IAB 마스터 툴킷

BraZetsu는 2026년 5월 초 처음 관찰된 Python 기반 Windows 악성코드이자 모듈형 프레임워크입니다. 단순한 정보 탈취형 악성코드에 머무르지 않고, 초기 접근 브로커(Initial Access Broker, IAB)를 위한 ‘마스터 툴킷’ 역할을 하도록 설계됐습니다.

Group-IB 분석에 따르면 BraZetsu는 브라질 위협 행위자 Exilware의 소행일 가능성이 높으며, 운영자는 포르투갈어 사용자로 추정됩니다. 추적은 2026년 2월에 시작됐고, 기본적인 원격 접근 기능에서 출발해 현재의 AI 강화 정보 수집 플랫폼으로 빠르게 진화했습니다.

BraZetsu는 운영 성숙도가 높아 모듈형 아키텍처와 은밀 기법을 함께 사용합니다. 분석 당시 일부 샘플은 VirusTotal에서 전혀 탐지되지 않는 FUD(Fully Undetectable) 상태였습니다.

감염 호스트의 거래 자산화: Infected Marketplace(Banco de Infects) 작동 원리

BraZetsu는 침해된 Windows 시스템을 단순한 감염 대상이 아니라 ‘매매 가능한 자산(tradable assets)’으로 기록하고 정리하는 기능을 제공합니다. 이렇게 수집된 자산들은 ‘Banco de Infects’ 또는 ‘infect[.]online’으로 불리는 ‘Infected Marketplace’라는 감염 자산 거래 플랫폼의 기반이 됩니다.

이 마켓플레이스는 다음과 같은 ‘액세스-애즈-어-서비스(Access-as-a-Service)’ 모델로 운영됩니다.

  1. 자산 목록화: BraZetsu가 감염된 호스트의 정보를 수집해 마켓플레이스에 등록합니다.
  2. 접근권 판매: 구매 범죄자는 약 $5.80의 초기 예치금으로 침해된 호스트에 대한 접근 권한을 구매합니다.
  3. 2차 페이로드 실행: 구매자는 전문 플랫폼 기능으로 자신이 보유한 별도의 악성 페이로드나 도구를 구매한 시스템에 원격으로 실행할 수 있습니다.

이런 구조는 초기 침투 단계를 생략한 채 즉시 공격을 가능하게 해서, 지역 생태계 내 위협을 키우는 효과를 냅니다.

AI 강화 정찰과 자동 가격 책정: 데이터 분류 및 대상 우선순위 결정 구조

BraZetsu의 핵심 차별점은 생성형 AI를 운영 전반에 도입했다는 점입니다. 코드베이스의 이모지 사용과 상세한 로깅 기록은 개발 생태계에서 AI가 광범위하게 쓰였음을 보여줍니다.

AI는 백엔드 데이터 분류(Triage)와 대상 우선순위 결정 단계에서 특히 중요한 역할을 합니다. 구체적인 AI 기반 평가 프로세스는 다음과 같습니다.

  • 상업적 잠재력 평가: 하드웨어 프로파일링, 소프트웨어 환경 분석, 네트워크 인프라 매핑으로 해당 머신이 공격자에게 얼마나 가치 있는지 자동으로 평가합니다.
  • 자동 분류 및 가격 책정: AI 평가 결과에 따라 피해자의 가치를 등급화하고, 이 등급을 바탕으로 마켓플레이스에서의 접근 권한 가격을 자동으로 책정합니다.

기술적 세부 사항: 배포 경로와 통신 메커니즘

BraZetsu의 초기 배포 방식은 사회공학 기법이 가장 유력한 것으로 분석됩니다. Microsoft Edge로 위장한 로더가 ‘caixaentradas1inboxshop[.]site’ 도메인에서 다운로드되고, 이후 VBS 파일이 다음 단계의 페이로드를 내려받습니다. 이 도메인은 Ousaban 뱅킹 트로이잔 배포에도 쓰인 이력이 있습니다.

명령 제어(C2) 및 통신 체계는 다음과 같은 특성을 보입니다.

  • C2 설정 획득: Pastebin에서 설정을 검색한 뒤 Base64 및 XOR 기반 난독화로 디코딩해 씁니다.
  • 지속 통신: WebSocket 프로토콜로 Infected Marketplace와 연결을 계속 유지하며, 감염 호스트를 실시간으로 목록화합니다.

BraZetsu의 주요 수집 및 탐색 대상

구분 상세 탐색 및 수집 항목
금융 및 인증서 브라질 CNAB 형식의 금융 송금 파일,.240,.400 파일,.PFX 및.P12 디지털 인증서
브라우저 데이터 Google Chrome, Microsoft Edge, Brave, Vivaldi, Opera의 상세 히스토리
기업 기술 지표 SAP, TOTVS, Senior, Warsaw, Diebold, SCADA, Veeam, Docker, VPN 소프트웨어
시스템 제어 프로세스 및 설치 소프트웨어 열거, 스크린샷 캡처, Windows 셸 명령 실행

CNAB 파일 표적화와 CNABHunter와의 관계

BraZetsu는 브라질 연합은행(Brazilian Federation of Banks)의 표준인 CNAB 형식의 금융 송금 파일을 체계적으로 탐색하는 기능을 갖추고 있습니다. ERP 솔루션이 금융 송금 파일을 저장하는 특정 디렉터리 경로를 노린다는 점에서는, 유사한 기능의 Python 도구인 CNABHunter와 겹치는 특성을 보입니다.

CNABHunter 역시 로컬 및 네트워크 디렉터리에서 CNAB 파일을 스캔해 금융 거래 기록을 파싱하고 외부로 반출하는 도구입니다. 다만 두 캠페인 사이의 직접적인 연결 고리는 보고 시점까지 명확히 밝혀지지 않았습니다.

프레임워크의 진화 타임라인 및 확장성

BraZetsu는 2026년 2월부터 현재까지 최소 5개의 버전을 거치며 기능을 확장해 왔습니다.

  • 초기 버전 (2026년 2월경): 기본적인 원격 접근 기능 위주의 Trojan 형태로 출발했습니다.
  • 3세대 버전: 운영 초점을 브라질 내 기업 대상으로 좁혀 정밀 타격 능력을 강화했습니다.
  • 최신 버전: 깊은 시스템 프로파일링, 자동 피해자 분류 AI, 인증서 절도와 금융 파일 탐색 기능을 하나로 묶은 정보 수집 플랫폼으로 발전했습니다.

최근 버전은 브라질 인프라에 집중하고 있지만, 미국에 위치한 침해 호스트 2건에 대한 접근 권한 광고가 관찰되는 등 표적 범위 확장 가능성도 보였습니다.

보안 담당자를 위한 위협 분석 및 대응 관점

BraZetsu는 단순한 악성코드 감염 차원을 넘어섭니다. 자사 시스템의 ‘접근 권한’ 자체가 암시장에서 상품화된다는 점에서 매우 위험한 위협입니다. Group-IB는 공유 코드베이스, 컴파일 기법(Python/Nuitka), C2 인프라 등을 근거로 BraZetsu가 이전의 AgenteV2 멀웨어와 동일한 프레임워크라고 높은 신뢰도로 평가했습니다.

보안 담당자가 모니터링할 지표(IOC)와 특이 사항은 다음과 같습니다.

  • 주요 IOC: C2 도메인 c2[.]installscenter[.]com, 도메인 infectonline[.]store, IP 주소 38.242.246[.]176.
  • 이상 징후: Pastebin으로 향하는 비정상적인 쿼리, WebSocket 프로토콜 기반의 지속적인 외부 연결, ERP 시스템 내 CNAB 관련 파일에 대한 비정상적인 접근 시도.
  • 위협 범위: 주요 타겟은 아이베리아 및 라틴아메리카 지역의 e-commerce, 기업, 금융, 산업, 법 집행 기관 등입니다.

BraZetsu 같은 IAB 툴킷은 최초 침투 이후 2차 공격자가 침입할 ‘문’을 열어주는 역할을 합니다. 초기 침투 단계에서의 탐지와 신속한 대응이 곧 피해 규모를 가르는 핵심 요소입니다.

댓글 남기기