главное в кибербезопасности Читать в канале
Атаки и утечки 1 сентября 2026 4 мин

BREEZE COMET атакует финансовый сектор Бразилии с помощью ИИ и кастомного ПО

Группа BREEZE COMET атакует финансовый сектор Бразилии

С начала 2024 года группа BREEZE COMET, ранее известная как UNC5669, проводит атаки на организации в финансовом секторе, розничной торговле и электронной коммерции Бразилии. Google Threat Intelligence Group (GTIG) отслеживает эту активность как действия финансово мотивированной группы, специализирующейся на манипуляциях с платежными системами и банковским ПО для проведения мошеннических переводов. Эта деятельность пересекается с операциями, ранее публиковавшимися как Plump Spider и SHADOW-AETHER-064. Группа использует кастомизированный набор вредоносного ПО и скомпрометированные доверенные веб-сайты для получения первоначального доступа, управления и контроля (C2). Инфраструктура BREEZE COMET может указывать на планы расширения в другие страны Латинской Америки и Африки. Также есть свидетельства использования генеративного искусственного интеллекта (ИИ) для разработки вредоносного ПО, что может увеличить масштаб и скорость их операций.

Атакующие получают доступ к финансовым системам через уязвимости и вредоносное ПО

BREEZE COMET нацеливается на организации, имеющие доступ к Национальной сети финансового сектора (RSFN), а также на поставщиков банковского ПО и платежных систем. Для достижения цели мошеннических переводов злоумышленникам необходим доступ к RSFN, учетным данным mTLS для отправки аутентифицированных транзакционных приказов в системы Pix, STR или другие транзакционные слушатели, а также постоянный доступ к учетным записям Active Directory или облачным средам. Группа изучает процедуры обработки переводов, сетевые контроли, интеграции финтех-решений и системы противодействия мошенничеству в целевых организациях. Для этого BREEZE COMET одновременно работает в нескольких скомпрометированных средах, используя кастомное C2-вредоносное ПО для автоматизации разведки, бокового перемещения, обеспечения персистентности и эксфильтрации данных. В качестве методов первоначального доступа применялись перебор паролей, фишинг с использованием телефонных звонков под видом IT-поддержки для установки инструментов удаленного мониторинга и управления (RMM), таких как AnyDesk. Злоумышленники также использовали скомпрометированные государственные веб-сайты для размещения RMM-инструментов, инфостилеров и бэкдоров, таких как XWORM. В 2025 году группа начала использовать скомпрометированные муниципальные домены в Нигерии, Парагвае, Гане и Венесуэле. Также применялся взлом уязвимостей серверов JBoss AS. Для повышения привилегий и внутренней разведки использовались утилиты Impacket, ADRecon, ADVipscan и кастомное ПО REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учетных данных, API-ключей и токенов доступа к облаку. Для перемещения по сети злоумышленники злоупотребляют стандартными протоколами, используя скомпрометированные служебные учетные записи для инициирования сессий RDP и выполнения команд через SMB. Для обхода сетевых сегментаций и межсетевых экранов используется специализированное ПО COBALTSPIN, написанное на Rust, которое работает как сетевой туннелер. Для поддержания присутствия применялись вредоносные Kubernetes-поды, бэкдоры LIGHTPAINT (Java), MILDFROST (Java JAR), KICKPLATE (Nim) и BOATBEAM (Golang). Для обеспечения персистентности злоумышленники отключают защиту конечных точек, в частности, антивирус Windows Defender. Также обнаружено использование больших языковых моделей (LLM) для ускорения создания кастомных скриптов.

Целью являются бразильские финансовые учреждения и связанные с ними компании

BREEZE COMET нацеливается на организации, имеющие разрешение на проведение транзакций через банковское ПО, API и платежные системы, такие как Pix, STR и Boleto. К ним относятся банки, платежные процессоры, розничные продавцы, биржи, а также поставщики финтех- и банковского программного обеспечения. Группа стремится получить доступ к Национальной сети финансового сектора (RSFN) через организацию с таким доступом. Также необходим доступ к учетным данным mTLS, позволяющим отправлять аутентифицированные пакеты с транзакционными приказами в системы Pix, STR или другие транзакционные слушатели. Требуется постоянный доступ к нескольким учетным записям в Active Directory или облачных средах целевых организаций. Злоумышленники изучают процедуры обработки переводов, сетевые контроли, интеграции финтех-решений и системы противодействия мошенничеству. В 2025 году группа начала использовать скомпрометированные муниципальные домены в Нигерии, Парагвае, Гане и Венесуэле, что указывает на расширение географии таргетинга.

Обновиться до версий с исправлениями или установить плагин безопасности

Для защиты от BREEZE COMET рекомендуется обновлять ПО до последних версий, содержащих исправления безопасности. Организациям следует усилить мониторинг сетевой активности, особенно в отношении подозрительных подключений и передачи данных. Необходимо внедрить многофакторную аутентификацию для всех учетных записей, особенно для привилегированных. Регулярно проводить аудит безопасности сетевой инфраструктуры и облачных сред. Следует ограничить использование инструментов удаленного мониторинга и управления (RMM) и тщательно проверять их легитимность. Необходимо проводить обучение сотрудников по вопросам кибербезопасности, особенно по распознаванию фишинговых атак и социальной инженерии. Важно контролировать использование и доступ к CI/CD-средам, а также защищать учетные данные и API-ключи. Следует внедрить строгие политики управления доступом и регулярно их пересматривать. Для защиты от эксфильтрации данных необходимо использовать системы предотвращения утечек (DLP). Рекомендуется использовать специализированные решения для обнаружения и реагирования на угрозы (EDR/XDR), которые могут выявлять аномальную активность и вредоносное ПО. Необходимо обеспечить регулярное резервное копирование критически важных данных и иметь план восстановления после инцидентов.

Опубликовано в канале 1 сентября, 21:34

Каждый материал сайта выходит в канале в тот же момент.

Источники: Google Threat Intelligence · The Hacker News