Slim Spider krade cloud tajne za kripto-imovinu i Pix račune

Kompanija CrowdStrike identifikovala je do sada nedokumentovanu kriminalnu grupu Slim Spider, aktivnu protiv brazilskih finansijskih institucija najmanje od marta 2026. U napadu zabeleženom krajem marta grupa je ciljala kripto-imovinu i račune za instant plaćanja Pix, krala privremene cloud akreditive i tajne povezane sa čuvanjem digitalne imovine.
Aktivnost ukazuje na dobro poznavanje brazilske finansijske infrastrukture, cloud okruženja i platformi za digitalnu imovinu. Posebno je važno što napadači nisu ostali na kompromitovanju jednog sistema, već su pokušali da se približe akreditivima koji omogućavaju upravljanje novčanicima i platnim tokovima.
Od metapodataka instance do privatnih ključeva
Slim Spider je koristio prilagođene Bash skripte koje preko socket veza ispituju metapodatke cloud instance kako bi preuzele privremene akreditive. Po ulasku u cloud okruženje organizacije, grupa je popisivala tajne dostupne u menadžeru akreditiva i komandom sed klonirala i menjala skripte za izdvajanje tajni.
Fokus su bili podaci vezani za digitalnu finansijsku imovinu. Nakon iznošenja tajni za čuvanje digitalne imovine, napadači su koristili cast, komponentu Foundry alata za Ethereum razvoj, da od ukradenog privatnog ključa izvedu pripadajuću Ethereum adresu.
CrowdStrike navodi i da je grupa kriptografsko potpisivanje izvodila direktno kroz OpenSSL u Bash skriptama, umesto oslanjanja na biblioteke trećih strana. Takav izbor smanjuje broj dodatnih komponenti koje bi mogle privući pažnju zaštitnih sistema.
DevOps i Kubernetes kao put za širenje pristupa
Napadači su pokušali da pristupe čvorovima u klasteru cloud kontejnerske usluge i postavljali pozadinska vrata maskirana kao binarne datoteke infrastrukturnih alata. Potom su se prebacili na Azure DevOps, verovatno uz kompromitovane akreditive, i pokretali zlonamerne cevovode za raspoređivanje dodatnih implantata kroz upravljani Kubernetes klaster.
Jedan implant nosio je naziv spi, očigledno radi oponašanja Sistema de Pagamentos Instantâneos, centralne infrastrukture koja obrađuje Pix transakcije u Brazilu. Grupa je povezana i sa panelima NEXUS // Scanner, Painel de Emails Entra ID i Painel Pix. Njihova namena obuhvata klasifikovanje API krajnjih tačaka, pretragu kompromitovanih Microsoft 365 sandučića i masovno pokretanje neovlašćenih Pix transfera.
Širi pritisak na platnu infrastrukturu
Izloženi komandno-kontrolni panel povezan sa Slim Spiderom prikazivao je kompromitovane hostove više banaka i fintech organizacija u Brazilu, kao i verovatno iznete arhivske datoteke. Među alatima grupe je i MikeDor, pozadinsko rešenje napisano u Go jeziku koje prikuplja osetljive informacije i prati aktivnosti korisnika.
Istovremeno, grupa Breeze Comet, poznata i kao CL-CRI-1163, Plump Spider i SHADOW-AETHER-064, od 2024. prodire u sisteme brazilskih finansijskih organizacija radi neovlašćenih transakcija. Meta su joj aplikacije za Pix, Boleto i Reserves Transfer System, a obrazac je pokušala da proširi i zloupotrebom kompromitovanih opštinskih sajtova u Nigeriji, Paragvaju, Gani i Venecueli.
Za poslovanje je praktičan zaključak da pristup cloud tajnama, DevOps cevovodima i Kubernetes klasterima mora biti strogo ograničen i nadziran, naročito kada su povezani sa platnim sistemima ili novčanicima digitalne imovine. Jednako je važno redovno proveravati ko može da čita, menja i koristi akreditive koji vode do finansijske imovine.

