C
月内に
Group-IBは、Windowsシステムを侵害し、その価値を生成AIで評価して販売するPythonベースのマルウェア「BraZetsu」を発見しました
📌 一言でいうと
Group-IBは、Windowsシステムを侵害し、その価値を生成AIで評価して販売するPythonベースのマルウェア「BraZetsu」を発見しました。このマルウェアは「Infected Marketplace」という犯罪プラットフォームの基盤となっており、攻撃者はここで侵害済みホストへのアクセス権を購入できます。攻撃グループ「Exilware」は主にブラジルやラテンアメリカ、イベリア半島を標的としており、金融機関や産業組織、法執行機関などを狙っています。
🔍該当判定
- Windows OSを搭載したPCやサーバーを社内で利用している
- Pythonで作成された外部ツールやスクリプトを社内PCで実行している
- ブラジル、ラテンアメリカ、またはイベリア半島(スペイン・ポルトガル)の企業と取引がある、または拠点がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なPythonスクリプトの実行を禁止し、エンドポイントでの不審なネットワーク通信(C2通信)を監視してください。また、特権アカウントのパスワード管理を徹底し、多要素認証(MFA)を導入することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AIを活用したアクセス販売マルウェア「BraZetsu」について
お疲れさまです。新種のマルウェアに関する情報共有です。
■ 概要
Pythonベースのマルウェア「BraZetsu」が確認されました。このマルウェアは侵害したWindows端末の価値を生成AIで自動評価し、「Infected Marketplace」というプラットフォームでアクセス権を販売する仕組みを持っています。攻撃グループ「Exilware」による活動とされており、初期侵入後の権限昇格や他ツールへの展開が行われます。
■ 影響範囲
- Windows OSを搭載したシステム
- 特にラテンアメリカ・欧州地域の組織が標的となる傾向にありますが、汎用的なPythonフレームワークであるため注意が必要です。
■ 対応手順
1. エンドポイントにおける不審なPythonプロセスの監視および検知ルールの適用
2. 外部への不審な通信(C2サーバーへの接続)の遮断
3. 特権アカウントへの多要素認証(MFA)の強制適用
■ 参考情報
- Group-IB リサーチレポート
対応優先度: 中
対応期限: 随時
お疲れさまです。新種のマルウェアに関する情報共有です。
■ 概要
Pythonベースのマルウェア「BraZetsu」が確認されました。このマルウェアは侵害したWindows端末の価値を生成AIで自動評価し、「Infected Marketplace」というプラットフォームでアクセス権を販売する仕組みを持っています。攻撃グループ「Exilware」による活動とされており、初期侵入後の権限昇格や他ツールへの展開が行われます。
■ 影響範囲
- Windows OSを搭載したシステム
- 特にラテンアメリカ・欧州地域の組織が標的となる傾向にありますが、汎用的なPythonフレームワークであるため注意が必要です。
■ 対応手順
1. エンドポイントにおける不審なPythonプロセスの監視および検知ルールの適用
2. 外部への不審な通信(C2サーバーへの接続)の遮断
3. 特権アカウントへの多要素認証(MFA)の強制適用
■ 参考情報
- Group-IB リサーチレポート
対応優先度: 中
対応期限: 随時
Subject: [Intel] AI-Driven Access Broker Malware "BraZetsu"
Dear Team,
We are sharing information regarding a new malware framework called BraZetsu.
■ Overview
BraZetsu is a Python-based malware that compromises Windows systems and utilizes generative AI to evaluate the "value" of the victim's machine. These assets are then listed for sale on the "Infected Marketplace" (Banco de Infects). The operation is attributed to the threat actor "Exilware."
■ Scope
- Windows-based systems
- While primarily targeting Latin America and the Iberian Peninsula, the nature of the framework poses a risk to any Windows environment.
■ Recommended Actions
1. Monitor for unauthorized Python process execution on endpoints.
2. Audit network logs for connections to known C2 infrastructure associated with Exilware.
3. Enforce Multi-Factor Authentication (MFA) across all privileged accounts to prevent lateral movement.
■ Reference
- Group-IB Research
Priority: Medium
Deadline: Ongoing
Dear Team,
We are sharing information regarding a new malware framework called BraZetsu.
■ Overview
BraZetsu is a Python-based malware that compromises Windows systems and utilizes generative AI to evaluate the "value" of the victim's machine. These assets are then listed for sale on the "Infected Marketplace" (Banco de Infects). The operation is attributed to the threat actor "Exilware."
■ Scope
- Windows-based systems
- While primarily targeting Latin America and the Iberian Peninsula, the nature of the framework poses a risk to any Windows environment.
■ Recommended Actions
1. Monitor for unauthorized Python process execution on endpoints.
2. Audit network logs for connections to known C2 infrastructure associated with Exilware.
3. Enforce Multi-Factor Authentication (MFA) across all privileged accounts to prevent lateral movement.
■ Reference
- Group-IB Research
Priority: Medium
Deadline: Ongoing