攻击巴西金融系统的威胁组织 BREEZE COMET

MandiantGoogle Threat Intelligence Group (GTIG) 自 2024 年起追踪一个针对巴西金融服务业、零售和电商的威胁组织 BREEZE COMET(原名 UNC5669)。该组织以经济利益为驱动,专门操纵支付系统和银行软件(如 Pix、STR、Boleto)进行欺诈转账。

BREEZE COMET 的战术持续演进,核心是维持对巴西国家金融系统网络 (RSFN) 的访问、获取 mTLS 凭证以发送认证过的交易指令,并在目标组织的 Active Directory 和云环境中获得持久访问。为实现这一点,他们同时操作多个被入侵环境,使用定制的 C2 恶意软件自动化侦察、横向移动、持久化和数据窃取。

初始入侵手段多样:早期使用密码喷洒和冒充 IT 支持的电话钓鱼(诱导安装 AnyDesk 等 RMM 工具)。2025 年中,GTIG 观察到其利用被攻破的巴西小型政府网站托管 RMM 工具、伪装成税务/收据文档的 infostealer(如 ComprovantePDF.exe),以及论坛上可购买的 XWORM 后门。这些被攻破的政府网站既用于社会工程诱骗,也作为 C2 端点,以规避域名信誉过滤。BREEZE COMET 还在尼日利亚、巴拉圭、加纳和委内瑞拉的市政域名上复制了此行为,暗示其可能扩大目标范围。2025 年更首次观察到他们直接将流氓硬件设备接入零售店网络,获得初始访问后横向移动,再下载 Netcat 和自定义脚本。趋势科技也曾报告其利用 JBoss AS 服务器漏洞获得初始入口。

权限提升阶段,BREEZE COMET 使用 Impacket、ADRecon、ADVipscan 等公开工具,以及自定义的 REALBREEZE(LDAP 暴力破解工具)。他们专门攻击 CI/CD 环境,窃取硬编码的管道凭证、API 密钥和云访问令牌。还通过自定义脚本搜索内部主机文件和环境变量,查找 mTLS 凭证和管理证书,搜索关键词包括 boleto、cnab、remessa、webhook.pix、instant.payment。

横向移动中,他们滥用 RDP 和 SMB 协议,并部署了 COBALTSPIN(用 Rust 编写的轻量级网络隧道工具)。COBALTSPIN 通过 WebSocket 建立反向 SOCKS5 代理,绕过防火墙直接与金融 API 基础设施通信,实现持久网络访问。

为了维持存在,BREEZE COMET 在 2025 年开发了多种后门构建冗余访问:
LIGHTPAINT:基于 Java 的后门,安装合法 VPN(如 SoftEther)并配置自动持久化,同时添加防火墙规则放行 VPN 流量,再清除 VPN 事件日志。
MILDFROST:被动 Java JAR 后门,隐藏在 JVM 进程空间中,通过慢速 DNS 隧道作为备用 C2,动态查询子域获取指令并下载新载荷。
KICKPLATE:Nim 后门,伪装成 Windows Update Health Tools,控制 SOCKS5 隧道、修改注册表启动项和 Windows 服务。
BOATBEAM:Golang 后门,在端口 443 上启动假 IIS HTTPS 服务器,仅当收到特定会话 cookie 时才激活 C2 功能。
这些后门配合禁用 Windows Defender 实时监控(Set-MpPreference -DisableRealtimeMonitoring $true)的 PowerShell 命令,确保持久化。

Mandiant 发现 BREEZE COMET 使用大语言模型 (LLM) 加速创建自定义脚本,用于网络侦察、凭据验证、批量部署和特定目标 pivoting。分析显示这些脚本高度定制且功能完整,但缺少人类编写的特点,如大量展开的代码结构、冗长的注释和标准化执行头。

在完成任务的最后阶段,BREEZE COMET 利用 COBALTSPIN 和失陷特权账户访问核心金融应用。在获得访问后的 24-48 小时内,执行了两波共数百笔欺诈交易,并成功窃取数万美元资产。之后清除事件日志并删除创建的目录。

BREEZE COMET 的活动代表了拉丁美洲网络犯罪从机会主义零售欺诈向直接入侵核心金融基础设施的显著转变。他们使用生成式 AI 加快脚本开发、压缩开发周期,并结合多语言 C2 架构(Rust、Nim、Go),展示了可衡量的技术能力成熟度。报告最后提供了详细的缓解措施(包括应用控制、网络访问控制、Active Directory 加固、Kubernetes 隔离、密钥管理等)以及检测规则和 IOC 列表。

Financially Motivated Threat Actor BREEZE COMET Targets Brazil

查看原文