개요

BraZetsu는 Python 기반 Windows 악성코드로, Initial Access Broker를 위한 마스터 툴킷 역할을 수행하며 AI 강화 지하마켓을 뒷받침하는 것으로 Group-IB에서 보고되었습니다. 이 악성코드는 Infected Marketplace, 즉 Banco de Infects 또는 infect[.]online으로 불리는 감염 자산 거래 플랫폼의 기반을 형성하며, 위협 행위자가 침해 호스트의 초기 접근을 상품화하는 구조를 제공합니다. BraZetsu는 2026년 5월 초에 처음 관찰된 Python 기반 모듈형 프레임워크로, 침해된 Windows 시스템을 ‘매매 가능한 자산’으로 기록·정리하는 기능을 제공한다는 점에서 단순 무차별 배포를 넘어 침해 후속 운영의 자산화 단계로 읽을 수 있습니다.
배경·현황
2026년 5월 초에 처음 관찰된 BraZetsu는 Python 기반 모듈형 프레임워크로 보고됩니다. 이 보고는 BraZetsu가 침해된 Windows 시스템을 ‘매매 가능한 자산’으로 기록·정리하는 기능을 제공하는 도구라는 점에서 주목할 만합니다. 다만 공급된 근거에서는 초기 관찰 이후의 확산 범위, 활동 주체, 또는 거래 규모를 확정할 만한 정보가 제한적입니다.
BraZetsu의 운영 주체는 특정 조직으로 명시되지 않았으며, Group-IB 보고서 인용에 기반한 설명이라는 점이 중요합니다. 따라서 본문에서 행위자 명칭을 단정하지 않으며, 확인 가능한 범위는 BraZetsu라는 도구와 Infected Marketplace라는 플랫폼 구조입니다.
주요 사례·변화
가장 눈에 띄는 변화는 침해 호스트가 ‘초기 접근’이라는 상품으로 재구성되는 구조입니다. 이 구조는 Infected Marketplace와 지속 통신을 유지하는 프로토콜 기능을 통해 감염된 Windows 호스트가 초기 접근 브로커의 재판매 자산으로 목록화되는 과정을 뒷받침합니다.
BraZetsu는 CNABHunter라는 Python 도구와 일부 기능이 겹치는 것으로 확인됩니다. CNABHunter는 로컬 및 네트워크 디렉터리에서 CNAB 파일을 체계적으로 스캔하고 금융 거래 기록을 파싱해 외부로 반출하는 도구로, 초기 접근과 데이터 반출이 연결된 후속 악용 경로를 형성할 수 있습니다. 다만 두 도구의 실제 조합 운영 여부는 공급된 근거에서 확정되지 않으므로, 기능 중복이 실제 운영 시나리오로 바로 이어지는지는 추가 확인이 필요합니다.
대상 측면에서는 e-commerce, corporate, financial, industrial, law enforcement 및 기타 환경의 아이베리아와 라틴아메리카 대상을 주로 표적으로 삼는 것으로 보고되며, 보고서의 증거에 따라 위협 행위자는 포르투갈어 원어민으로 추정됩니다.
산업·기술 영향
첫째, 초기 접근이 거래 자산으로 표준화될 수 있다는 점입니다. BraZetsu가 침해 시스템을 ‘매매 가능한 자산’으로 기록·정리하는 기능을 제공한다는 보고는, 초기 접근이 단순한 권한 이전이 아니라 목록화·평가·재판매를 전제로 한 자산 항목으로 관리될 수 있음을 시사합니다. 이를 위해서는 지속 통신 구조가 중요해지는데, Infected Marketplace와 같은 지속 통신 구조는 감염된 Windows 호스트가 재판매 자산으로 목록화되는 과정을 뒷받침하며, 침해 호스트의 자산화 수준을 높일 수 있습니다.
둘째, AI 강화 요소가 초기 접근 품질 판단에 개입될 가능성을 열었습니다. Group-IB는 BraZetsu를 AI 강화 지하마켓과 연결된 도구로 설명하며, 감염된 아이베리아와 라틴아메리카 대상을 상품화하는 맥락에서 AI 강화 특성을 강조합니다. 다만 AI 기능의 구체적 기술 메커니즘은 공급된 근거에서 확정되지 않으므로, 이를 실제 자동화 기능으로 단정하기보다는 운영 판단을 보조하는 가능성으로 해석해야 합니다.
셋째, 금융 관련 데이터 반출과의 연결성이 산업별 리스크를 높일 수 있습니다. CNABHunter는 금융 거래 기록을 파싱해 반출하는 도구로 확인되므로, 초기 접근이 확보된 이후에 금융 데이터 수집과 반출이 이어지는 시나리오를 배제할 수 없습니다. 특히 e-commerce, financial, industrial 환경은 초기 접근 후 금융 기록에 접근할 경우 피해가 확대될 수 있는 환경에 해당합니다.
전망·시사점
점검 방향
BraZetsu와 Infected Marketplace가 연결된 구조에서 확인 가능한 범위는 BraZetsu가 침해된 Windows 시스템을 ‘매매 가능한 자산’으로 기록·정리하고, Infected Marketplace와 지속 통신을 유지하는 프로토콜 기능을 가진다는 점입니다. 이 연결 구조를 점검의 출발점으로 삼되, 공급된 근거에는 프로토콜의 상세 통신 사양이나 관찰 가능한 탐지 지표가 제공되지 않으므로 특정 점검 지표를 설정하기는 어렵습니다.
장기 확인
이 사건의 한계도 함께 짚어야 합니다. Infected Marketplace의 실제 규모와 거래량은 공급된 근거에서 확인되지 않으며, CNABHunter와의 기능 중복은 확인되나 실제 조합 운영 여부는 확정되지 않습니다. AI 강화 기능의 구체적 기술 메커니즘도 공급된 근거에서 확정되지 않으므로, 향후 추가 보고나 기술 분석이 필요합니다. 이러한 불확실성은 BraZetsu의 위험성을 낮추지 않으며, 확인 가능한 범위 내에서 추가 검토가 필요합니다.
참고자료
- Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
- BraZetsu Malware Turns Compromised Windows Hosts Into Criminal Marketplace Inventory
함께 읽으면 좋은 글
- CVE-2026-81578 대응 가이드: PaperCut NG/MF 중요 기능 인증 누락 KEV 점검
- Arjun 기반 숨은 HTTP 파라미터 탐색 및 후보 결과 해석 실무 가이드
- CVE-2026-82078 대응 가이드: PaperCut NG/MF Unsafe Reflection KEV 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!