Бразилските банки и компании за плащания са изправени пред по-директна форма на киберпрестъпност. Групата BREEZE COMET, финансово мотивиран злонамерен субект (проследяван по-рано като UNC5669), се насочва към системите, които прехвърлят пари, вместо към индивидуални титуляри на сметки.
Неговата цел е да получи доверен достъп и да извършва измамни преводи през легитимни финансови канали. Кампанията засяга организации от финансовия сектор, търговията на дребно и електронната търговия от 2024 г. насам.
Атакуващите използват атаки от тип password spraying (пръскане на пароли), обаждания с представяне за IT поддръжка, компрометирани публични уебсайтове и нерегламентирани устройства, свързани към мрежи за търговия на дребно. Анализатори от Google Cloud идентифицираха използването от страна на групата на специализиран зловреден код в комбинация с генеративен изкуствен интелект.
Тази комбинация помага на операторите по-бързо да търсят в мрежи, да тестват откраднати идентификационни данни, да се придвижват между системи и да подготвят кражба на данни. Това осигурява на конвенционалното проникване по-ясен път към финансови измами.
От Google Cloud заявяват в доклад, споделен с Cyber Security News (CSN), че активността се застъпва с операции, публично известни като Plump Spider и SHADOW-AETHER-064. Изследователите също така предупреждават, че моделите на инфраструктурата могат да сигнализират за по-широко присъствие в Латинска Америка и Африка.
Хакерите от BREEZE COMET използват зловреден код, подпомогнат от ИИ
Атакуващите се фокусират върху организации, които имат право да изпращат трансакции през банков софтуер, API и системи като Pix, STR и Boleto. За да успеят, те се нуждаят от достъп до мрежата на Националната финансова система, автентифицирани mTLS сертификати, привилегировани профили и познания за контролите на преводите.
Ранните прониквания използват password spraying и гласов фишинг, при който киберпрестъпниците се представят за служители по поддръжката и увещават жертвите да инсталират инструменти за дистанционно управление. По-късните кампании използват компрометирани общински уебсайтове за хостване на примамки, маскирани като данъчни или квитанционни документи.
Групата също така свързва нерегламентиран хардуер директно към мрежи на магазини, след което се придвижва към вътрешни системи. Сценарият потвърждава опасностите от измами чрез превзети финансови пощенски кутии, където довереният достъп може да позволи неоторизирани промени на плащания.
BREEZE COMET търси в среди за разработка и облачни среди за идентификационни данни за пайплайни, API ключове, облачни токени, сертификати и mTLS материали. Техният инструмент REALBREEZE се опитва да отгатне пароли за директории. Тайните за разработка могат да разширят обхвата на проникването, както показват и скорошни атаки с кражба на облачни данни.
COBALTSPIN, базиран на Rust инструмент за тунелиране, пренасочва трафика през reverse SOCKS5 прокси върху WebSocket връзки. Зловредните програми LIGHTPAINT, MILDFROST, KICKPLATE и BOATBEAM осигуряват припокриващ се достъп чрез задни врати (backdoors). LIGHTPAINT инсталира VPN, докато MILDFROST може да използва DNS за по-дискретен алтернативен канал. KICKPLATE променя настройките за стартиране и услугите, а BOATBEAM крие трафика си зад фалшив HTTPS сървър.
Изследователите са открили доказателства, че големи езикови модели са подпомагали писането на скриптове за откриване на мрежи, валидиране на идентификационни данни, масово внедряване, маршрутизиране според конкретната жертва и извличане на данни. ИИ не е заменил опитността на киберпрестъпниците, но изглежда е съкратил времето, необходимо за адаптиране на инструментите спрямо жертвите.
Това означава, че защитниците разполагат с по-малко време между първото съмнително влизане и опит за плащане, особено когато няколко компрометирани среди се управляват от един и същ оператор. Крайният етап на измамата може да се развие бързо. В един от случаите BREEZE COMET използва COBALTSPIN и компрометирани привилегировани профили за достъп до основни финансови приложения. В рамките на 24 до 48 часа са извършени две вълни, съдържащи стотици измамни трансакции, след което са изтрити логовете и директориите, за да се скрие активността.
Защита на среда за плащания и облачни среди
Организациите трябва да блокират неодобрени инструменти за дистанционно управление и да не позволяват стартирането на софтуер от папки с права за запис от потребителя. Служителите се нуждаят от ясен начин за проверка на неочаквани обаждания от поддръжката, докато външните портали трябва да използват устойчива на фишинг многофакторна автентификация (MFA) и контроли за заключване при неуспешни опити.
Мрежите на търговските обекти и филиалите се нуждаят както от дигитални, така и от физически защити. Внедряването на 802.1X контрол на достъпа до мрежата, деактивирането на неизползвани портове на суичове, ограничаването на одобрените адреси на устройства и осигуряването на физическата сигурност на шкафовете с мрежово оборудване могат да предотвратят присъединяването на нерегламентирани устройства към вътрешните мрежи.
Екипите, отговарящи за облачните среди, трябва да прилагат принципа на минималните привилегии за сервизни профили в Kubernetes, да блокират привилегировани контейнери и да прилагат политики за изходящ мрежов трафик. Те трябва да държат тайните извън изходния код и файловете със средата.
Накрая, защитниците трябва да следят за необичайна PowerShell активност, нови услуги, промени в автоматичното стартиране, DNS тунелиране, сесии на отдалечен работен плот и достъп до API за плащания. Те трябва също така да преглеждат използването на сертификати, достъпа до CI/CD и неочакван прокси трафик, след което да изолират засегнатите хостове, като същевременно запазват логовете за разследване. Екипите по сигурност трябва да проверяват съмнителен трафик към домейни от публичния сектор, вместо да го разрешават единствено поради добрата репутация на домейна.