💸 Фінансове угруповання Breeze Comet викрадає мільйони через платіжні системи Бразилії

Команди Google Threat Intelligence Group та Mandiant розкрили діяльність фінансово мотивованого угруповання Breeze Comet. Хакери здійснюють прямі проникнення в інфраструктуру банківських установ, ритейлерів та фінансових компаній у Бразилії. Початковий доступ здобувається через підбір паролів, голосовий фішинг під виглядом ІТ-підтримки для встановлення AnyDesk, а також через експлуатацію вразливих серверів JBoss.

Для закріплення в мережі зловмисники розгортають тунельник COBALTSPIN на мові Rust та шкідливі веб-шелли. Атакувальники отримують доступ до мережі RSFN та систем сертифікації mTLS, що дозволяє їм відправляти авторизовані платіжні доручення в національні системи переказів Pix, STR та Boleto. Проведення сотень несанкціонованих транзакцій завершується зачисткою системних журналів подій для приховування слідів.