VMTech
Обсудить проект

Slim Spider атакует облачные секреты и криптокошельки банков Бразилии

Slim Spider атакует облачные секреты и криптокошельки банков Бразилии

CrowdStrike сообщила о ранее не документированной финансово мотивированной группе Slim Spider, действующей против бразильских финансовых организаций как минимум с марта 2026 года. В конце марта злоумышленники проникли в одну из таких организаций, нацелившись на криптоактивы и учётные записи мгновенных платежей Pix.

Группа, которую CrowdStrike считает базирующейся в Бразилии, демонстрирует знание местной финансовой инфраструктуры, платформ цифровых активов и облачных сред финансовых компаний. Основной целью в зафиксированной атаке стали секреты, связанные с хранением цифровых активов.

Кража временных ключей из облака

Для первоначального сбора данных Slim Spider создала собственные Bash-скрипты. Они обращались к метаданным облачных инстансов через сокетные соединения и похищали временные облачные учётные данные.

Получив доступ к облачной среде организации, атакующие перечислили секреты в менеджере учётных данных. Затем они использовали команду sed, чтобы клонировать и изменять сценарии извлечения секретов. Особое внимание уделялось данным, дающим доступ к цифровым финансовым активам.

После вывода секретов криптокастодиана группа запускала cast из комплекта разработчика Ethereum Foundry для определения адреса Ethereum-кошелька, связанного с похищенным закрытым ключом. Криптографические подписи в Bash-сценариях формировались штатным OpenSSL, а не сторонними библиотеками. CrowdStrike связывает этот выбор с попыткой снизить риск обнаружения и знанием облачных сред.

Закрепление через контейнеры и DevOps

В наблюдаемой кампании Slim Spider пыталась получить доступ к узлам кластера облачного контейнерного сервиса. Для маскировки группа размещала бэкдоры с именами, похожими на названия инфраструктурных бинарных файлов.

Далее атакующие перешли к Azure DevOps, предположительно используя скомпрометированные учётные данные. Через вредоносные конвейеры они развёртывали дополнительные импланты в управляемом кластере Kubernetes. Один из них получил имя spi и имитировал Sistema de Pagamentos Instantâneos — центральную инфраструктуру обработки Pix в Бразилии.

Панели для разведки и платежного мошенничества

С группой также связаны веб-панели для автоматизации этапов атаки. NEXUS // Scanner сканирует API-эндпоинты, использует Ollama для распределения их по 16 категориям, включая финтех, банки, платежи и криптовалюты, и ранжирует цели по доступности и вариантам аутентификации.

Другие панели искали данные в скомпрометированных почтовых ящиках Microsoft 365 и предназначались для массовых несанкционированных переводов Pix. CrowdStrike также обнаружила открытую панель управления, связанную с Slim Spider: на ней отображались несколько скомпрометированных хостов бразильских банков и финтех-компаний, а также, вероятно, выгруженные архивы.

Среди инструментов Slim Spider упоминается MikeDor — бэкдор на Go для сбора чувствительной информации и наблюдения за действиями пользователей. Для финансовых организаций практический вывод состоит в необходимости контролировать доступ к облачным секретам, учётным данным DevOps и контейнерным кластерам: именно эти компоненты использовались в описанной цепочке для приближения к криптокошелькам и платёжной инфраструктуре.

#cloudsecurity#cryptosecurity#devopssecurity#paymentsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 08.09.2026
Instagram

Slim Spider атакует облачные секреты и криптокошельки банков Бразилии

Открыть публикацию в Instagram ↗