Бразилски финансови институции, търговски вериги и компании за електронна търговия са станали обект на атаки от страна на финансово мотивиран атакуващ, известен с псевдонима Breeze Comet (преди UNC5669), от 2024 г. насам.

Екипите на Google Threat Intelligence Group (GTIG) и Mandiant описват киберпрестъпника като „специализиран в манипулирането на платежни системи и банков софтуер в Бразилия с цел извършване на измамни преводи“. Съобщава се, че авторът на заплахата успешно е осъществил поне един кражбеж на активи на стойност десетки хиляди щатски долари.

Активността се припокрива с групи от заплахи, проследявани от CrowdStrike и Trend Micro под наименованията Plump Spider и SHADOW-AETHER-064. Според CrowdStrike тази киберпрестъпна група оперира от Бразилия и е активна от септември 2023 г., като монетизира пробивите си чрез получаване на неоторизиран достъп до вътрешни платежни системи и извършване на измамни трансакции.

Първоначалният достъп до финансови организации и компании, предлагащи финансови услуги, се постига чрез атаки от тип password spraying (масово изпробване на пароли) и телефонни обаждания с представяне за екипи за ИТ поддръжка, за да бъдат убедени жертвите да инсталират инструменти за отдалечен мониторинг и управление (RMM) като AnyDesk. В един от случаите, подчертан от Axur през ноември 2025 г., атакуващите са се маскирали като ИТ персонал в разговор през WhatsApp и са напътствали жертвата да инсталира PowerShell скрипт за разузнаване под претекст, че обновяват корпоративно приложение.

Като алтернатива групата е насочвала атаките си към уязвими JBoss AS сървъри за внедряване на web shell уеб скриптове, които след това се използват за доставяне на допълнителни инструменти, включително Chisel и други прокси програми, за последващо експлоатиране.

Основната цел на атакуващия са организации с право да извършват трансакции чрез банков софтуер, API интерфейси и платежни системи като Pix, STR и Boleto. Това обхваща широк спектър от субекти като банки, платежни оператори, търговци на дребно и борси, да не говорим за финтех компании и доставчици на банков софтуер.

„Тактиките на Breeze Comet са се развили с течение на времето, като се използват персонализирани зловредни програми и компрометирани доверени уебсайтове за улесняване на първоначалния достъп, командването и контрола (C2), както и за взаимодействие с финансов софтуер и платежни API“, заявяват от Google. „Оперативната инфраструктура на Breeze Comet може също да показва намерение за разширяване на тяхното присъствие към други страни в Латинска Америка и Африка.“

За постигане на целите си обаче киберпрестъпникът трябва да изпълни четири изисквания: да има достъп до мрежата на Националната финансова система (RSFN) чрез субект, който вече разполага с такъв; достъп до mTLS сертификати/данни, позволяващи изпращането на автентифициран инжектиран код с нареждания за трансакции към Pix или STR; достъп до няколко акаунта в Active Directory и облачните среди на целевите организации; както и разбиране на процедурите за обработка на преводи, мрежовите контроли, финтех интеграциите и системите срещу измами на дадената организация.

Някои от другите забележителни тактики са изброени по-долу:

  • Използване на компрометирани уебсайтове на малки бразилски държавни институции за поместване на RMM инструменти, софтуер за кражба на данни (infostealers), маскиран като легитимни данъчни документи или разписки, и задни вратички (backdoors) като XWorm, както и използването им като C2 крайни точки за заобикаляне на филтрите за репутация и избягване на откриването. Подобен начин на действие е репликиран в Нигерия, Парагвай, Гана и Венецуела, което показва разширяване на обхвата на атаките.
  • Директно свързване на неоторизирани хардуерни устройства към мрежи на магазини за търговия на дребно като средство за установяване на пряка позиция и последващо хоризонтално придвижване (lateral movement) към вътрешни системи, последвано от изтегляне на инструмента Netcat и персонализирани скриптове за извличане на рамки за последваща експлоатация.
  • Използване на Impacket, ADRecon и ADVipscan, както и на персонализирания инструмент за брутфорс на LDAP REALBREEZE за провеждане на вътрешно разузнаване и ескалация на привилегии чрез насочване към среди за разработка и облачни среди.
  • Придвижване в мрежата чрез иницииране на неоторизирани сесии по протокола Remote Desktop Protocol (RDP) и изпълнение на команди чрез споделени мрежови файлове през SMB. Тази стъпка включва и внедряването на COBALTSPIN – зловреден код за маршрутизиране, базиран на Rust, който работи като мрежов тунел за комуникация и поддържане на персистентен достъп до инфраструктурата на финансовите API.

„Чрез създаването на обратно SOCKS5 прокси през WebSocket връзка, COBALTSPIN сигурно маршрутизира мрежовия трафик напред-назад между C2 и вътрешните цели, позволявайки директно придвижване през граничните защитни стени, без да изисква вградени механизми за персистентност, които биха могли да задействат откриване“, казват от Google.

Механизмите за персистентност на Breeze Comet са се развили от инсталиране на комерсиални RMM инструменти през 2024 г. до внедряване на зловредни Kubernetes контейнери/подове година по-късно и кражба на облачни тайни чрез източването им към публично достъпни сайтове за бележки като „dontpad[.]com“. Оттогава злонамереният субект използва и множество персонализирани задни вратички като резервен метод за достъп и разширяване на позициите си:

  • LIGHTPAINT – базирана на Java задна вратичка, използвана за инсталиране на легитимния SoftEther VPN и конфигурирането му за автоматизирана персистентност.
  • MILDFROST – софтуер от тип pass...