AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

BraZetsu migró su infraestructura cinco meses antes de ser reportado públicamente

Hunt.io rastreó certificados TLS del malware brasileño y encontró que los patrones de hosting sobrevivieron cuando los indicadores tradicionales ya estaban obsoletos.
Análisis

Hunt.io rastreó certificados TLS del malware brasileño y encontró que los patrones de hosting sobrevivieron cuando los indicadores tradicionales ya estaban obsoletos.

Group-IB publicó el 31 de agosto un análisis detallado sobre BraZetsu, un framework Python compilado con Nuitka que vinculó con alta confianza al actor brasileño Exilware. La herramienta funciona como broker de acceso inicial: compromete máquinas Windows, busca software ERP, trazas SCADA, productos EDR y archivos de certificados, y empaqueta la información para venta en Infected Marketplace, un mercado que cobra un depósito de aproximadamente 5.80 reales brasileños para que los compradores accedan a los listados. Hunt.io tomó los indicadores publicados por Group-IB y los cruzó contra su propio inventario de certificados TLS. Lo que encontraron es que la infraestructura ya había migrado silenciosamente meses antes de que el reporte se hiciera público.

El servidor de comando ya operaba en nueva infraestructura desde abril

El hostname de comando c2.installscenter.com mencionado en el reporte de agosto ya estaba usando TLS en un segundo servidor desde el 4 de abril, casi cinco meses antes de la publicación. Hunt.io lo identificó en la misma dirección IP que el panel de control painel.installscenter.com. Ambos estaban alojados en Njalla, un proveedor sueco conocido por políticas de privacidad estrictas. La premisa del análisis era deliberadamente acotada: en lugar de hacer ingeniería inversa del binario nuevamente, los investigadores tomaron los hostnames y direcciones IP ya publicados y los corrieron contra su inventario de certificados. Un operador que mantiene panel y canal de comando bajo el mismo dominio raíz, con certificados Let’s Encrypt fuera del puerto 443, deja un rastro más estable en el inventario de certificados que la dirección IP del mes.

Cómo el servidor original reveló el patrón operativo desde febrero

El servidor IP original en Contabo sirvió el hostname predeterminado de fábrica desde enero hasta principios de febrero, sin actividad relevante. El 11 de febrero el certificado cambió a painel.seu-dominio.com, un nombre placeholder en portugués que literalmente significa «tu dominio» y que aparece en tutoriales de hosting. Esa fecha coincide con la que Group-IB asigna a la primera versión de BraZetsu. El nombre painel.seu-dominio.com apareció 17 veces separadas durante cinco semanas, cada dos a cuatro días, una señal clara de un panel que alguien mantenía activamente en ejecución, no una página levantada por una sola noche.

Cuando los operadores finalmente migraron de proveedor, mantuvieron exactamente los mismos hábitos. El nuevo host en installscenter.com se activó el 21 de marzo, el mismo día que se registró el dominio installscenter.com, ejecutando la misma configuración de Hestia Control Panel con el mismo prefijo painel. Diferente empresa de hosting, misma huella digital. Los registros de DNS pasivo muestran que c2.installscenter.com resolvió a 80.78.27.252 entre el 22 y 26 de marzo, y a Cloudflare desde el 26 de marzo en adelante. El único registro A que Hunt.io tiene para painel.installscenter.com es Cloudflare, desde el 21 de marzo.

Por qué los hashes rotaron pero el patrón de hosting se mantuvo estable

Los hashes de BraZetsu rotaron en cinco versiones diferentes en solo cuatro meses, volviéndose inútiles como señal de detección a largo plazo. Lo que se mantuvo constante desde febrero hasta junio fue la convención de nombres y el patrón de hosting en sí: un prefijo de panel en un puerto no estándar, ejecutándose en un VPS configurado con Hestia Control Panel. Los servicios TLS en 80.78.27.252 quedaron inactivos después del 20 de junio, pero el patrón sobrevivió a través de dos proveedores diferentes. Este caso ilustra una realidad estructural que afecta particularmente a organizaciones en Brasil, Argentina y México que dependen de proveedores de hosting con políticas de verificación de identidad variables: la capacidad de un actor de mantener infraestructura operativa bajo nuevos nombres mientras conserva patrones técnicos reconocibles no es un problema de detección puntual, sino de visibilidad continua sobre configuraciones que persisten más allá de los indicadores tradicionales.

Publicidad728×90 — In-Article

Nuestro análisis

La lección que deja este caso no es específica de BraZetsu, sino sobre qué sobrevive realmente a un reporte público de takedown. Hunt.io notificó a los CERTs nacionales relevantes antes de publicar y confirmó que no se recuperaron datos de víctimas durante la investigación, el procedimiento responsable cuando la infraestructura potencialmente sigue activa. Lo que el análisis de certificados reveló es que el reporte de agosto de Group-IB ya describía infraestructura que había migrado meses antes: los indicadores publicados eran precisos para el momento en que se observaron, pero el actor ya había movido sus operaciones a nuevos servidores manteniendo exactamente el mismo patrón de configuración.

Este patrón se repite en otros casos documentados de malware brasileño orientado a acceso inicial: los operadores rotan binarios y direcciones IP con frecuencia, pero conservan convenciones de nombres, puertos no estándar y configuraciones de panel de control que les resultan familiares. La detección basada en hashes tiene una vida útil medida en semanas cuando el actor compila con Nuitka y puede regenerar el binario a voluntad. La detección basada en patrones de hosting — un prefijo painel o c2 en un puerto que no es 443, en un VPS ejecutando Hestia Control Panel — se mantuvo válida de febrero a junio a través de dos proveedores. ¿Cuántos equipos de detección en la región están construyendo reglas sobre la IP del mes en lugar de sobre el patrón que realmente persiste?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard