VMTech
Обсудить проект

Breeze Comet провела сотни мошеннических переводов через платежные системы Бразилии

Breeze Comet провела сотни мошеннических переводов через платежные системы Бразилии

Группировка Breeze Comet, ранее отслеживавшаяся как UNC5669, с 2024 года атакует финансовые организации, ретейлеров и компании электронной коммерции в Бразилии. Google Threat Intelligence Group и Mandiant сообщили, что злоумышленники проникали в платежные системы и банковское ПО, проводя сотни мошеннических переводов; как минимум один эпизод принес им десятки тысяч долларов.

В CrowdStrike эту активность связывают с кластером Plump Spider, а Trend Micro отслеживает ее как SHADOW-AETHER-064. По оценке CrowdStrike, группа действует из Бразилии с сентября 2023 года и монетизирует доступ к внутренним платежным системам через несанкционированные транзакции.

Как злоумышленники получают доступ

Первоначальный доступ к финансовым компаниям обеспечивают подбором паролей и звонками от имени ИТ-поддержки. Жертв убеждают установить средства удаленного мониторинга и управления, включая AnyDesk. Axur описывала случай в ноябре 2025 года: в переписке WhatsApp атакующие выдавали себя за ИТ-специалистов и убедили сотрудника запустить PowerShell-скрипт разведки под видом обновления корпоративного приложения.

Другой путь — атаки на уязвимые серверы JBoss AS. Через веб-шеллы группа доставляет Chisel и прокси-инструменты для дальнейшего развития атаки. Для размещения RMM-средств, инфостилеров под видом налоговых или кассовых документов и бэкдора XWorm используются скомпрометированные сайты небольших бразильских госучреждений. Такие сайты также выступают конечными точками командного управления и помогают обходить репутационные фильтры.

Цель — доступ к финансовой инфраструктуре

Главные цели Breeze Comet — организации, уполномоченные проводить операции через банковское ПО, API и платежные системы Pix, STR и Boleto. В этот круг входят банки, платежные процессоры, ретейлеры, биржи, финтех-компании и поставщики банковского программного обеспечения.

Для успешной операции группе необходим доступ к сети Национальной финансовой системы RSFN через уже подключенную организацию, mTLS-учетные данные для отправки аутентифицированных платежных распоряжений, несколько учетных записей в Active Directory и облачных средах, а также понимание процедур обработки переводов, сетевых ограничений, интеграций и антифрод-систем.

Разведка, туннели и закрепление

Во внутренней сети атакующие применяют Impacket, ADRecon, ADVipscan и собственную утилиту REALBREEZE для перебора LDAP. Для бокового перемещения используются несанкционированные RDP-сеансы и команды через общие SMB-ресурсы. В отдельных случаях в сети торговых точек подключались посторонние аппаратные устройства, после чего загружались Netcat и собственные скрипты.

Для связи с финансовой API-инфраструктурой применяется COBALTSPIN — туннелер на Rust. Он создает обратный SOCKS5-прокси через WebSocket и направляет трафик между сервером управления и внутренними целями, позволяя перемещаться через пограничные межсетевые экраны без встроенного механизма постоянного присутствия.

С 2024 года группа перешла от коммерческих RMM-инструментов к вредоносным Kubernetes-подам, а похищенные облачные секреты выводила на публичные сайты заметок. Также применялись бэкдоры LIGHTPAINT, MILDFROST, KICKPLATE и BOATBEAM. На зараженных хостах PowerShell-командами отключался мониторинг Windows Defender в реальном времени.

Что проверить организациям

На заключительном этапе Breeze Comet использует COBALTSPIN и привилегированные учетные записи для доступа к ключевым финансовым приложениям. После переводов группа очищает журналы событий и удаляет созданные в ходе вторжения каталоги, уменьшая объем следов для расследования.

Организациям с доступом к платежным API важно контролировать права учетных записей, хранение mTLS-учетных данных, установку средств удаленного доступа и активность в Active Directory, облаке и Kubernetes. Отдельного внимания требует проверка удаленных подключений, новых туннелей и операций с платежными системами, поскольку именно сочетание этих доступов позволяет провести транзакции.

#cybersecurity#financialfraud#paymentsecurity#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 01.09.2026
Instagram

Breeze Comet провела сотни мошеннических переводов через платежные системы Бразилии

Открыть публикацию в Instagram ↗