Braziliaanse hackersgroep Breeze Comet plundert betaalsystemen

Breeze Comet buit sinds 2023 Braziliaanse financiële instellingen uit en sluist via het Pix-betaalsysteem geld rechtstreeks naar eigen rekeningen.

Een financieel gemotiveerde dreigingsgroep uit Brazilië, bekend als Breeze Comet (voorheen UNC5669), heeft sinds september 2023 tientallen financiële instellingen, fintechs, retailers en overheidsorganisaties in het land gecompromitteerd. Google Threat Intelligence Group en Mandiant brachten de campagne aan het licht; ook CrowdStrike, Trend Micro en Axur volgden de groep.

De aanvallers komen binnen via password spraying, telefoontjes waarin ze zich voordoen als IT-support (vishing) en phishing via WhatsApp waarmee slachtoffers worden overgehaald om de remote-tool AnyDesk te installeren. Ook misbruiken ze kwetsbare JBoss AS-servers en verspreiden ze PowerShell-scripts die zich voordoen als software-updates.

Eenmaal binnen bewegen ze zich via RDP en SMB verder het netwerk in, met hulpmiddelen als Impacket, ADRecon en een zelfgebouwde LDAP-brute force-tool genaamd REALBREEZE. Voor persistentie zet de groep eigen malware in, zoals de Java-backdoor LIGHTPAINT, de DNS-tunneling-tool MILDFROST en de Golang-backdoor BOBALBEAM die zich voordoet als een IIS-server.

Het uiteindelijke doel is toegang tot systemen die betaalopdrachten genereren voor Pix, STR en Boleto. Door gestolen mTLS-certificaten te misbruiken, wisten de aanvallers binnen 24 tot 48 uur na het bereiken van de kernapplicaties in twee golven honderden frauduleuze transacties door te voeren — bij minstens één slachtoffer ging het om tienduizenden dollars. Opvallend: delen van de malware bevatten sporen van door AI gegenereerde code.

Onderzoekers noemen Breeze Comet de meest geavanceerde dreigingsgroep van Latijns-Amerika. Hun werkwijze — social engineering richting IT-helpdesks, misbruik van legitieme RMM-tools en snelle geldtransfers — duikt wereldwijd steeds vaker op. Nederlandse organisaties met een financiële afdeling doen er goed aan medewerkers te trainen tegen vishing, RMM-installaties standaard te blokkeren tenzij goedgekeurd, en transactiemonitoring in te stellen op ongebruikelijke pieken in betalingen.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.