Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.
Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.
BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.
Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.
Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.
rule G_Backdoor_BOATBEAM_1
{
meta:
author = "Google Threat Intelligence Group"
strings:
$p00_0 = {4d89d84889ce488bbc24[4]e9[4]0f82[4]4c89ac24[4]4c89e74d29ec4c896424}
$p00_1 = {e8[4]498903498973??498953??4d8943??488942??488957??4889f8488b4c24}
condition:
uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550 and
(
($p00_0 in (1500000..1600000) and $p00_1 in (2700000..2800000))
)
}
Источники: Google Threat Intelligence · The Hacker News
@cbunit