自2024以来,巴西金融服务、零售及电商机构已成为受经济利益驱动的威胁行为者的攻击目标,该威胁行为者被命名为Breeze Comet(曾用名UNC5669)。
谷歌威胁情报小组(GTIG)及Mandiant团队将该威胁行为者描述为“专门操纵巴西支付系统及银行软件以实施欺诈转账”的实体。据信,该攻击者已成功实施至少一起涉案金额达数万美元的资产盗窃。
该活动与CrowdStrike及趋势科技追踪的威胁活动集群重叠,相关集群的代号为Plump Spider及SHADOW-AETHER-064。据CrowdStrike称,该网络犯罪团伙在巴西开展活动,自2023年9月起持续活跃,通过未经授权访问内部支付系统并实施欺诈交易来将入侵变现。
针对金融实体及提供金融服务的公司的初始访问,通过密码喷洒及伪装成IT支持团队的语音呼叫完成,以说服目标安装AnyDesk等远程监控与管理(RMM)工具。在Axur于2025年11月强调的一起案例中,威胁行为者通过WhatsApp对话伪装成IT支持人员,以更新企业应用程序为借口引导受害者安装PowerShell侦察脚本。
此外,该团伙还针对存在漏洞的JBoss AS服务器部署WebShell,用于交付包括Chisel及其他代理工具在内的附加工具,以开展后续利用。
该威胁行为者的主要目标是拥有通过银行软件、API及Pix、STR、Boleto等支付系统进行交易权限的机构,涵盖银行、支付处理商、零售商、交易所等各类实体,还包括金融科技及银行软件提供商。
谷歌表示:“Breeze Comet的战术随时间演变,利用定制恶意软件套件及被入侵的可信网站来促进初始访问、命令与控制(C2),并与金融软件及支付API交互。Breeze Comet的运营基础设施也可能表明其有意将基础设施足迹扩展至拉丁美洲及非洲的其他国家。”
然而,为实现其目标,该团伙必须满足四项要求:通过已获得访问权限的实体接入国家金融系统网络(RSFN);获取允许向Pix或STR发送带交易指令的已认证有效载荷的mTLS凭证;访问目标机构Active Directory及云环境中的多个账户;并了解机构的转账处理流程、网络控制、金融科技集成及反欺诈系统。
其他一些值得注意的战术如下:
- 利用被入侵的巴西小型政府网站托管RMM工具、伪装成合法税务或收据文件的信息窃取器,以及XWorm等后门,并将这些网站用作C2端点以绕过信誉过滤器并规避检测。类似的作案手法已在尼日利亚、巴拉圭、加纳及委内瑞拉复制,表明其攻击重点不断扩大。
- 将恶意硬件设备直接接入零售商店网络,以此建立直接立足点,随后横向移动至内部系统,再下载Netcat工具及自定义脚本以获取后利用框架。
- 利用Impacket、ADRecon、ADVipscan及自定义LDAP暴力破解工具REALBREEZE开展内部侦察,并通过针对开发及云环境提升权限。
- 通过发起未经授权的远程桌面协议(RDP)会话并通过SMB网络文件共享执行命令来横向移动。此步骤还涉及部署COBALTSPIN,这是一款基于Rust的路由恶意软件,充当网络隧道以与金融API基础设施通信并维持持久网络访问。
谷歌表示:“通过在WebSocket连接上建立反向SOCKS5代理,COBALTSPIN在C2与内部目标之间安全地路由网络流量,实现直接通过边界防火墙的横向移动,无需可能触发检测的内置持久化机制。”
Breeze Comet的持久化机制已演变:从2024年投放商业RMM工具,到一年后部署恶意Kubernetes Pods,并通过将云机密外泄至“dontpad[.]com”等面向公众的记事本网站来窃取云机密。此后,还观察到该威胁行为者利用多个自定义后门作为冗余访问方式并扩大立足点:
- LIGHTPAINT:一款基于Java的后门,用于安装合法的SoftEther VPN并将其配置为自动持久化。
- MILDFROST:一款被动Java JAR后门,用于建立隐蔽DNS隧道。
- KICKPLATE:一款基于Nim的后门,伪装成Windows Update Health Tools,用于交付次级有效载荷并运行命令以控制SOCKS5隧道。
- BOATBEAM:一款基于Golang的后门,在端口443上启动虚假IIS HTTPS服务器。
为确保这些持久化机制不被检测和移除,威胁行为者执行PowerShell命令以在被入侵主机上禁用Windows Defender的实时监控。
在最后阶段,利用COBALTSPIN及被入侵的特权账户访问核心金融应用并执行数百笔欺诈交易。完成后,清除事件日志以最小化取证痕迹并隐藏与金融软件及支付系统的API交互。入侵过程中创建的所有目录也会被删除。
大量解释性注释及标准化执行头的存在表明,该团伙利用大语言模型(LLM)压缩恶意软件开发生命周期。趋势科技在2026年5月的一项先前分析还发现,部分脚本包含“自我推理及自主决策过程的描述”。
谷歌表示:“虽然拉丁美洲网络犯罪生态系统历来以客户端、高量零售欺诈为特征,但Breeze Comet的活动代表了值得注意的转变,可能成为未来针对该地区机构的经济利益驱动型威胁的范例。”
“这种从机会主义零售银行欺诈到直接入侵核心金融交换机及即时支付基础设施的转变,不仅在攻击目标上的转变值得注意,也体现了威胁行为者的能力。随着威胁团伙越来越多地利用LLM简化常规攻击技术,防御者必须预期攻击者周转时间缩短,以及互联金融生态系统面临的压力加剧。”
