С 2024 года финансовая система Бразилии столкнулась с целенаправленными атаками кибергруппировки BREEZE COMET. Жертвами становятся организации, имеющие доступ к национальной платежной инфраструктуре: банки, финтех-компании, процессинговые центры, биржи и даже розничные сети. Злоумышленники манипулируют программным обеспечением для переводов и платежными сервисами, чтобы выводить средства со счетов. Среди используемых систем - мгновенные переводы Pix, расчетная система STR и электронные квитанции Boleto. Атаки носят прицельный характер, что говорит о глубоком понимании устройства финансовых организаций. По оценкам аналитиков, за время активности группировка скомпрометировала десятки компаний, хотя точное число пострадавших не раскрывается.
Описание
Для проникновения в сети применяются разнообразные методы. Например, перебор паролей для внешних порталов, голосовой фишинг с имитацией звонков от ИТ-поддержки и психологическое давление на сотрудников. Взломщики убеждают жертву установить программу удаленного доступа, после чего получают контроль над компьютером. Не менее распространена схема с использованием доверенных сайтов. Группировка взламывает небольшие правительственные ресурсы Бразилии и размещает на них файлы, замаскированные под налоговые документы или квитанции. Служащий переходит по ссылке, скачивает такой файл и запускает вредоносное ПО. Заражение происходит незаметно, а правительственный домен помогает обойти фильтры репутации.
По данным Mandiant, проводящей расследование с 2024 года, аналогичная инфраструктура использовалась для атак через муниципальные сайты Нигерии, Парагвая, Ганы и Венесуэлы. Это указывает на возможное расширение географии операций за пределы Бразилии. Помимо цифровых атак, зафиксированы случаи физического вмешательства: к сетям розничных магазинов подключались аппаратные устройства. Такое устройство позволяло хакерам проникнуть в корпоративную сеть с минимальными усилиями. Кроме того, имеются свидетельства попыток вербовки инсайдеров среди сотрудников целевых организаций.
После начального заражения BREEZE COMET переходит к разведке в сети. Используются стандартные административные инструменты, которые системные администраторы применяют для управления серверами. Такие программы почти неотличимы от обычной деятельности. Злоумышленники выявляют серверы с высокими привилегиями, изучают структуру сети и ищут данные для аутентификации в финансовых приложениях. Особый интерес представляют среды разработки и облачные сервисы, где часто хранятся ключи доступа. Эти ключи позволяют отправлять команды банковским системам от имени организации. Хакеры просматривают конфигурационные файлы и переменные окружения, разыскивая слова, связанные с платежными операциями. Группировка способна одновременно действовать в нескольких взломанных сетях, чтобы не терять время на ожидание подходящего момента.
Для сохранения доступа и автоматизации атак группировка создала арсенал вредоносных программ. Один из инструментов устанавливает легитимную виртуальную частную сеть (VPN), настраивая ее на автоматическое подключение к серверу хакеров. Другой бэкдор прячется внутри служебного процесса Java и использует нестандартные запросы для связи с командным центром. Третий имитирует обновление Windows и служит для запуска дополнительных модулей. Еще один создает поддельный веб-сервер, который реагирует только на специально сформированный запрос. Такой прием маскирует командную активность под обычный интернет-трафик и позволяет обходить межсетевые экраны.
Для перемещения между сегментами сети, изолированными межсетевыми экранами, применяются специальные туннелировщики. Один из них создает скрытый канал поверх веб-соединения. Через этот канал хакеры направляют трафик во внутренние финансовые системы, минуя пограничные устройства. Подобные программы работают без установки в систему, поэтому антивирусам сложно их обнаружить. Активность распределяется по времени и объемам, чтобы не привлекать внимание систем мониторинга. Если одна из таких программ блокируется, для восстановления доступа используются резервные каналы, встроенные в другие бэкдоры.
Не менее интересна тактика использования облачных сред. В одном из инцидентов злоумышленники развернули вредоносные контейнеры в системах управления приложениями. Так они добыли секреты облачных сервисов и переслали их на публичные сайты для обмена текстом. Подобный подход позволяет обойти корпоративные фильтры, поскольку данные покидают сеть легальным способом. Дополнительно BREEZE COMET отключает антивирусную защиту на зараженных машинах, используя встроенные команды операционной системы. Это гарантирует, что вредоносный код продолжит работу даже после обнаружения части индикаторов.
Характерная особенность кода BREEZE COMET - обилие поясняющих комментариев, стандартные заголовки и отсутствие индивидуального стиля программирования. Это указывает на применение генеративных нейросетей для создания скриптов разведки, проверки украденных паролей и скриптов массового развертывания. Автоматизация сокращает время от получения доступа до проведения мошеннических операций и снижает требования к квалификации исполнителей. Судя по всему, группировка активно использует искусственный интеллект в своей повседневной деятельности, что позволяет быстро адаптировать атаки под защитные механизмы конкретной жертвы.
Успешная атака приводит к быстрым финансовым потерям. После захвата контроля над программным обеспечением переводов мошенникам требуется от 24 до 48 часов, чтобы инициировать сотни несанкционированных транзакций. В одном из инцидентов ущерб достиг нескольких десятков тысяч долларов. Затем злоумышленники удаляют журналы событий, чистят временные папки и убирают созданные файлы. Это сильно затрудняет восстановление картины инцидента и привлечение виновных к ответственности. Пострадавшим организациям приходится проводить дорогостоящий анализ и вручную проверять все платежные операции за несколько дней.
Атаки BREEZE COMET отражают сдвиг в латиноамериканской киберпреступности. Традиционное мошенничество с украденными карточными данными уступает место прямым вторжениям в финансовую инфраструктуру. Собственные бэкдоры на разных языках программирования, использование облака и автоматизация с помощью нейросетей усиливают технический потенциал группировки. Финансовым организациям следует учитывать эти тенденции при построении защиты. К обязательным мерам относятся многофакторная аутентификация для всех привилегированных учетных записей, строгий контроль за установкой стороннего ПО, сегментация сети и блокировка неиспользуемых протоколов. Также важно ограничить физический доступ к серверным и сетевым шкафам в розничных точках. Обучение сотрудников выявлению социальной инженерии и проверка подлинности звонков от ИТ-поддержки остаются приоритетными направлениями.