VMTech
Razgovarajmo

Breeze Comet cilja brazilske platne sisteme i finansijske API-je

Breeze Comet cilja brazilske platne sisteme i finansijske API-je

Grupa Breeze Comet, ranije praćena kao UNC5669, od 2024. napada brazilske finansijske servise, trgovce i e-trgovinu, a Google Threat Intelligence Group i Mandiant navode da je izvršila stotine lažnih transakcija kroz Pix, STR i Boleto. Najmanje jedna krađa dostigla je vrednost od nekoliko desetina hiljada američkih dolara.

Akter je povezan i sa klasterima koje CrowdStrike prati kao Plump Spider, a Trend Micro kao SHADOW-AETHER-064. CrowdStrike navodi da grupa deluje iz Brazila i da je aktivna od septembra 2023, sa ciljem neovlašćenog pristupa internim platnim sistemima i izvršavanja prevara.

Pristup počinje krađom naloga i lažnom podrškom

Početni pristup finansijskim organizacijama ostvaruje se password spraying napadima i telefonskim pozivima u kojima se napadači predstavljaju kao IT podrška. Žrtve se navode da instaliraju alate za udaljeno upravljanje, uključujući AnyDesk. Axur je u novembru 2025. opisao slučaj u kome je komunikacija preko WhatsApp-a iskorišćena da se žrtva navede na pokretanje PowerShell skripte, predstavljene kao ažuriranje poslovne aplikacije.

Drugi put ulaska vode preko ranjivih JBoss AS servera. Web ljuske postavljene na tim sistemima služe za isporuku dodatnih alata, među kojima su Chisel i proksi alati. Glavne mete su organizacije koje imaju dozvolu za transakcije kroz bankarski softver, API-je i sisteme Pix, STR i Boleto: banke, procesori plaćanja, trgovci, berze, fintech kompanije i dobavljači bankarskog softvera.

Od unutrašnjeg izviđanja do finansijske aplikacije

Za izvršenje krađe potrebni su pristup mreži RSFN preko ovlašćenog subjekta, mTLS kredencijali za autentifikovane naloge prema Pix-u ili STR-u, više naloga u Active Directory i cloud okruženjima, kao i poznavanje procesa obrade transfera, mrežnih kontrola, integracija i sistema za sprečavanje prevara.

Grupa koristi kompromitovane brazilske sajtove malih državnih institucija za hostovanje RMM alata, infostealera maskiranih kao poreska ili dokumenta o računima, kao i XWorm-a. Isti sajtovi mogu služiti kao C2 krajnje tačke radi zaobilaženja reputacionih filtera. Sličan obrazac primećen je i u Nigeriji, Paragvaju, Gani i Venecueli.

U internim mrežama Breeze Comet koristi Impacket, ADRecon, ADVipscan i alat REALBREEZE za LDAP brute-force, zatim neovlašćene RDP sesije i SMB deljenja. COBALTSPIN, malver pisan u Rust-u, uspostavlja obrnuti SOCKS5 proksi preko WebSocket veze i rutira saobraćaj između C2 infrastrukture i unutrašnjih meta, što omogućava bočno kretanje kroz granične zaštitne zidove.

Postojanost i brisanje tragova

Postojanost se razvila od komercijalnih RMM alata 2024. do zlonamernih Kubernetes podova i krađe cloud tajni, koje su iznošene na javne servise za beleške poput dontpad.com. Primećeni su i bekdorovi LIGHTPAINT, MILDFROST, KICKPLATE i BOATBEAM. Napadači mogu PowerShell komandama da isključe Windows Defender nadzor u realnom vremenu.

U završnoj fazi COBALTSPIN i kompromitovani privilegovani nalozi služe za pristup ključnim finansijskim aplikacijama i izvršavanje prevara. Dnevnici događaja i direktorijumi nastali tokom upada brišu se radi smanjenja forenzičkog traga. Za poslovanje to znači da kontrole pristupa platnim sistemima, zaštita mTLS kredencijala, nadzor RMM alata i otkrivanje neuobičajenih tunela moraju biti povezani u jedinstven proces nadzora.

#cybersecurity#financialfraud#paymentsecurity#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 01.09.2026
Instagram

Breeze Comet cilja brazilske platne sisteme i finansijske API-je

Otvorite objavu na Instagramu ↗