Breeze Comet 通过巴西支付系统执行数百笔欺诈交易

自 2024 年以来,巴西的金融服务、零售和电子商务组织已成为名为 Breeze Comet(前身为 UNC5669)的以经济利益为动机的威胁行为者的目标。
Google 威胁情报组(GTIG)和 Mandiant 团队将该威胁行为者描述为”专门操纵巴西的支付系统和银行软件以进行欺诈性转账”。据称,该对手已成功实施至少一次资产盗窃,价值数万美元。
该活动与 CrowdStrike 和 Trend Micro 分别以 Plump Spider 和 SHADOW-AETHER-064 为名追踪的威胁活动集群重叠。据 CrowdStrike 称,该网络犯罪集团在巴西活动,自 2023 年 9 月以来一直活跃,通过未经授权访问内部支付系统并进行欺诈性交易来将其入侵货币化。
对金融实体和提供金融服务的公司的初始访问是通过密码喷洒和冒充 IT 支持团队的语音电话来说服目标安装 AnyDesk 等远程监控和管理(RMM)工具实现的。在 Axur 于 2025 年 11 月强调的一个案例中,威胁行为者在 WhatsApp 对话中冒充 IT 支持人员,并以更新企业应用程序为借口,引导受害者安装 PowerShell 侦察脚本。
或者,该组织还针对易受攻击的 JBoss AS 服务器部署 Web Shell,然后用于投递额外的工具,包括 Chisel 和其他代理工具,以进行后续利用。
该威胁行为者的主要目标是拥有通过银行软件、API 和支付系统(如 Pix、STR 和 Boleto)进行交易权限的组织。这涵盖了广泛的实体,如银行、支付处理商、零售商和交易所,更不用说金融科技和银行软件提供商了。
“Breeze Comet 的战术随着时间的推移而演变,利用定制的恶意软件套件和被入侵的可信网站来促进初始访问、命令与控制(C2),以及与金融软件和支付 API 进行交互,”Google 表示。”Breeze Comet 的运营基础设施也可能表明其有意将基础设施足迹扩展到拉丁美洲和非洲的其他国家。”
然而,要实现其目标,它必须满足四个要求:通过已拥有该访问权限的实体访问国家金融系统网络(RSFN);访问 mTLS 凭据,以允许向 Pix 或 STR 发送带有交易订单的认证有效载荷;访问目标组织 Active Directory 和云环境中的多个账户;以及了解组织的转账处理流程、网络控制、金融科技集成和反欺诈系统。
其他一些值得注意的战术如下所列——
利用被入侵的巴西小型政府网站来托管 RMM 工具、伪装成合法税务或收据文件的信息窃取器以及 XWorm 等后门,并将其用作 C2 端点以绕过信誉过滤器并避免检测。类似的操作模式已在尼日利亚、巴拉圭、加纳和委内瑞拉复制,表明目标关注范围正在扩大。
将流氓硬件设备直接连接到零售商店网络,作为建立直接立足点的手段,然后横向移动到内部系统,随后下载 Netcat 工具和自定义脚本以检索后期利用框架。
使用 Impacket、ADRecon 和 ADVipscan,以及自定义 LDAP 暴力破解工具 REALBREEZE 进行内部侦察,并通过针对开发环境和云环境来提升权限。
通过发起未经授权的远程桌面协议(RDP)会话并通过 SMB 网络文件共享执行命令进行横向移动。此步骤还涉及部署 COBALTSPIN,这是一个基于 Rust 的路由恶意软件,作为网络隧道器运行,以与金融 API 基础设施通信并保持持久的网络访问。
“通过 WebSocket 连接建立反向 SOCKS5 代理,COBALTSPIN 在 C2 和内部目标之间安全地路由网络流量,从而实现直接通过边界防火墙的横向移动,无需可能触发检测的内置持久化机制,”Google 表示。
Breeze Comet 的持久化机制已从 2024 年投放商业 RMM 工具,演变为一年后部署恶意的 Kubernetes Pod,并通过将云密钥外泄到”dontpad[.]com”等公开记事本网站来窃取云密钥。自那时起,该威胁行为者还被观察到使用多个自定义后门作为冗余访问方法,并扩大其立足点——
LIGHTPAINT,一个基于 Java 的后门,用于安装合法的 SoftEther VPN 并将其配置为自动持久化
MILDFROST,一个被动的 Java JAR 后门,用于建立隐蔽的 DNS 隧道
KICKPLATE,一个基于 Nim 的后门,冒充 Windows Update Health Tools,用于投递次级有效载荷并运行命令以控制 SOCKS5 隧道器
BOATBEAM,一个基于 Golang 的后门,在端口 443 上启动一个虚假的 IIS HTTPS 服务器
为确保这些持久化机制不被检测和移除,威胁行为者执行 PowerShell 命令以禁用受感染主机上 Windows Defender 的实时监控。
在最后阶段,使用 COBALTSPIN 和被入侵的特权账户访问核心金融应用程序,并执行数百笔欺诈性交易。完成后,清除事件日志以最小化法医足迹,并隐藏与金融软件和支付系统的任何 API 交互。在入侵过程中创建的任何目录也会被删除。
冗长的解释性注释和标准化执行标头的存在表明使用了大型语言模型(LLM)来压缩恶意软件开发周期。Trend Micro 在 2026 年 5 月的一项先前分析也发现一些脚本包含”自我推理和自主决策过程的描述”。
“虽然拉丁美洲的网络犯罪生态系统历来以客户端、高容量的零售欺诈为特征,但 Breeze Comet 的活动代表了一个显著的转变,可能成为未来针对该地区组织的以经济利益为动机的威胁的模型,”Google 表示。
“这种从机会主义的零售银行欺诈到直接入侵核心金融交换和即时支付基础设施的转变,不仅在于目标选择的转变,还在于威胁行为者的能力,这一点值得注意。随着威胁组织越来越多地利用 LLM 来简化日常战术,防御者必须预见到对手更短的周转时间,以及互联金融生态系统面临的更大压力。”


消息来源:thehackernews.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞8 分享