Google раскрыла группу BREEZE COMET, которая два года охотится на платежные системы Pix, STR и Boleto

leer en español

13395
Google раскрыла группу BREEZE COMET, которая два года охотится на платежные системы Pix, STR и Boleto

Google описала многолетнюю кампанию против банков, финтеха и ритейла Бразилии.

image

Google раскрыла киберпреступную группу BREEZE COMET, которая вместо охоты за отдельными банковскими клиентами пытается проникнуть прямо в инфраструктуру компаний, имеющих право отправлять платежные команды. С 2024 года группа атакует банки, финтех-компании, платежных операторов, ритейлеров, биржи и поставщиков банковского ПО в Бразилии, чтобы проводить мошеннические переводы через Pix, STR и Boleto.

Google Threat Intelligence Group и Mandiant отслеживают BREEZE COMET под нынешним названием вместо прежнего UNC5669. Активность пересекается с группами, которые другие компании называют Plump Spider и SHADOW-AETHER-064. Для проведения переводов преступникам нужен доступ к бразильской финансовой сети RSFN, учетным данным взаимной TLS-аутентификации, внутренним банковским приложениям, Active Directory и облачной инфраструктуре.

Особый интерес представляет Pix, система мгновенных платежей Центрального банка Бразилии. BREEZE COMET ищет внутри сетей сертификаты, API-ключи и другие секреты, позволяющие приложениям отправлять легитимно подписанные платежные команды. В поле зрения группы также входят STR, система перевода банковских резервов, и Boleto, популярный в стране механизм оплаты счетов.

На первом этапе BREEZE COMET применяла распыление паролей и вишинг. Преступники звонили сотрудникам под видом ИТ-поддержки и убеждали установить AnyDesk или другое средство удаленного управления. Axur также зафиксировала попытки вербовать сотрудников банков и компаний, предлагая деньги и долю от будущей кражи.

К середине 2025 года схема стала сложнее. Группа взламывала небольшие государственные сайты Бразилии и размещала на доверенных доменах инструменты удаленного управления, инфостилеры и XWORM, замаскированные под налоговые документы и квитанции. Google также обнаружила похожую инфраструктуру на муниципальных сайтах Нигерии, Парагвая, Ганы и Венесуэлы, что может указывать на подготовку операций за пределами Бразилии.

В отдельных случаях преступники физически подключали постороннее оборудование к сетям розничных магазинов, а затем перемещались к внутренним системам. Trend Micro ранее связала пересекающуюся активность SHADOW-AETHER-064 с эксплуатацией уязвимых серверов JBoss AS.

Для закрепления BREEZE COMET разработала собственный набор инструментов. COBALTSPIN на Rust строит обратный SOCKS5-прокси через WebSocket и помогает проходить через сегментированные сети. LIGHTPAINT устанавливает SoftEther VPN, MILDFROST использует скрытые DNS-туннели, KICKPLATE поддерживает постоянный доступ через службы Windows и задачи планировщика, а BOATBEAM маскирует управляющий канал под обычный HTTPS-сервер IIS.

Google также нашла признаки применения генеративного ИИ при разработке скриптов для разведки, проверки учетных данных, массового развертывания инструментов и извлечения информации. Полученные Mandiant образцы выглядели рабочими и хорошо адаптированными под конкретных жертв, но содержали необычно многословные комментарии и однотипную структуру, характерную для кода, созданного большими языковыми моделями.

После получения привилегированного доступа группа действует быстро. В одном расследованном случае BREEZE COMET через 24–48 часов вышла к основным финансовым приложениям и провела две волны из сотен мошеннических транзакций. Google подтверждает как минимум одну успешную кражу активов на десятки тысяч долларов и считает, что технические возможности группы продолжают расти.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ