Braziliaanse hackgroep Breeze Comet dringt door tot kern van nationaal betalingssysteem

Google en Mandiant beschrijven hoe de financieel gemotiveerde groep Breeze Comet sinds 2024 Braziliaanse banken en betaaldienstverleners infiltreert en honderden frauduleuze transacties uitvoert via Pix en het nationale betalingsnetwerk.

Braziliaanse financiële instellingen, retailers en e-commercebedrijven zijn sinds september 2023 doelwit van een financieel gemotiveerde hackgroep die Google Threat Intelligence Group (GTIG) en Mandiant aanduiden als Breeze Comet, voorheen bekend als UNC5669. Andere beveiligingsbedrijven volgen dezelfde groep onder de namen Plump Spider (CrowdStrike) en SHADOW-AETHER-064 (Trend Micro).

Volgens GTIG en Mandiant richt de groep zich specifiek op partijen met toegang tot het nationale financiële netwerk RSFN, tot betalingssystemen als Pix, STR en Boleto, en op bedrijven die banking- en betaalsoftware bouwen. Voor initiële toegang gebruikt Breeze Comet een mix van methoden: password spraying, telefoontjes waarin medewerkers worden nagebeld door zogenaamde IT-supportmedewerkers om vervolgens remote-beheersoftware als AnyDesk te laten installeren, misbruik van kwetsbare JBoss AS-servers om webshells te plaatsen, en gecompromitteerde Braziliaanse overheidswebsites die worden gebruikt om malafide tools te hosten.

Eenmaal binnen zet de groep een arsenaal aan zelfontwikkelde backdoors in: LIGHTPAINT (Java-gebaseerd, installeert SoftEther VPN), MILDFROST (een passieve Java JAR die via DNS-tunneling communiceert), KICKPLATE (geschreven in Nim, doet zich voor als Windows Update), BOATBEAM (Golang-gebaseerd, bootst een IIS-webserver via HTTPS na) en COBALTSPIN (in Rust geschreven routeringsmalware die als SOCKS5-proxy dienstdoet). Daarnaast leunt de groep op bekende hulpmiddelen zoals Chisel, Impacket, ADRecon, het eigen LDAP-brute-force-tool REALBREEZE, XWorm en Netcat om zich lateraal door netwerken te bewegen.

Na de eerste toegang volgt verkenning van de Active Directory-omgeving, laterale beweging via RDP en SMB, en het installeren van persistentiemechanismen, tot de aanvallers toegang krijgen tot financiële applicaties. Vanaf dat punt voert de groep “honderden frauduleuze transacties” uit en wist ze vervolgens systematisch event logs om forensisch onderzoek te bemoeilijken. Google bevestigt minstens één succesvolle buit ter waarde van tientallen duizenden dollars, maar benadrukt vooral de verschuiving in aanpak: “This transition from opportunistic retail banking fraud to direct intrusions into the core financial switch and instant payment infrastructure is notable” — met andere woorden, de groep is opgeschoven van losse fraude bij particuliere rekeninghouders naar directe inbraken in de kern van het betalingsverkeer zelf.

Hoewel de campagne zich vooralsnog concentreert op Brazilië, is de werkwijze een waarschuwing die verder reikt: social engineering via telefonische “IT-support”, misbruik van verouderde JBoss-servers en het installeren van legitieme remote-tools als AnyDesk zijn technieken die net zo goed tegen Nederlandse bedrijven worden ingezet. Wees alert op ongevraagde IT-supportgesprekken die vragen om remote-toegangssoftware te installeren, patch internetgerichte applicatieservers tijdig, en monitor op ongebruikelijke activiteit rond systemen die toegang hebben tot betalingsverkeer — inclusief het detecteren van pogingen om logging uit te schakelen of te wissen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.