TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 56 subscribers
Post #4781 8
BREEZE COMET атакует финансовый сектор Бразилии с помощью ИИ и кастомного ПО

Google Threat Intelligence (GTIG) выявила новую активность финансово мотивированной группировки BREEZE COMET, нацеленной на бразильские организации. Злоумышленники манипулируют платёжными системами и банковским ПО для проведения мошеннических переводов. Их тактика включает использование кастомизированного вредоносного ПО и скомпрометированных веб-сайтов для получения начального доступа и управления.

Группировка нацеливается на банки, платёжных провайдеров, ритейлеров и финтех-компании, имеющие доступ к национальной финансовой системе Бразилии. Для успешных атак BREEZE COMET необходим доступ к сети RSFN, учётным данным mTLS для аутентификации транзакций и постоянный доступ к Active Directory или облачным средам.

BREEZE COMET использует различные методы для начального проникновения, включая подбор паролей, социальную инженерию через телефонные звонки и фишинговые документы. Также применяются скомпрометированные правительственные и муниципальные сайты для размещения вредоносного ПО и управления. Группировка эксплуатирует уязвимости в серверах JBoss AS и использует аппаратные устройства для получения доступа к сетям магазинов.

Для эскалации привилегий и внутренней разведки применяются общедоступные утилиты и кастомное ПО, включая REALBREEZE для брутфорса LDAP. Особое внимание уделяется CI/CD-средам для кражи учётных данных и API-ключей. Злоумышленники ищут mTLS-сертификаты и административные ключи, связанные с платёжными системами.

Перемещение по сети осуществляется через стандартные протоколы, такие как RDP и SMB, с использованием скомпрометированных учётных записей. Для обхода сетевых сегментаций и файрволов используется специализированное ПО COBALTSPIN, которое создает туннели через WebSocket. Для поддержания присутствия в скомпрометированных средах применяются вредоносные Kubernetes-поды и кастомные бэкдоры, такие как LIGHTPAINT и MILDFROST, которые обеспечивают автоматизированное восстановление доступа и скрытое управление.

rule G_Backdoor_BOATBEAM_1
{
meta:
author = "Google Threat Intelligence Group"

strings:
$p00_0 = {4d89d84889ce488bbc24[4]e9[4]0f82[4]4c89ac24[4]4c89e74d29ec4c896424}
$p00_1 = {e8[4]498903498973??498953??4d8943??488942??488957??4889f8488b4c24}
condition:
uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550 and
(
($p00_0 in (1500000..1600000) and $p00_1 in (2700000..2800000))
)
}


Источники: Google Threat Intelligence · The Hacker News
@cbunit
More from @cbunit
  1. Oct 4, 2026#дайджест Главное за неделю (27.09–03.10): 🔸 Уязвимость в Cisco Catalyst SD-WAN Manager п…
  2. Oct 4, 2026AI-шлюзы в 2026: защита LiteLLM, Kong, TrueFoundry и других Специализированные средства за…
  3. Oct 4, 2026Warlock использует старые уязвимости SharePoint для атак на критическую инфраструктуру Вым…
  4. Oct 3, 2026Кибербезопасность университетов: децентрализация увеличивает риски атак ▤ Разбор Университ…
  5. Oct 3, 2026Cisco устранила внутренние уязвимости в IOS XE, выпустив обновления безопасности Cisco вып…
  6. Oct 3, 2026CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются Разбор целиком: cbu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →