Breeze Comet Executes Hundreds of Fraudulent Transactions via Brazilian Payment Systems
Un grupo de ciberdelincuentes con fines lucrativos, denominado Breeze Comet (anteriormente conocido como UNC5669) y con posibles vínculos con otros clústeres como Plump Spider o SHADOW-AETHER-064, ha enfocado sus ataques en organizaciones minoristas, de comercio electrónico y de servicios financieros en Brasil. Esta agrupación se especializa en alterar el software bancario y los sistemas de pago para efectuar transferencias fraudulentas, logrando sustraer sumas considerables de dinero y afectando a una amplia gama de entidades que incluye a bancos, pasarelas de pago, fintechs y proveedores tecnológicos.
Para conseguir el acceso inicial a las entidades financieras, los atacantes emplean ataques de pulverización de contraseñas y llamadas telefónicas en las que se hacen pasar por personal de soporte técnico para convencer a las víctimas de instalar herramientas de monitoreo remoto (RMM), scripts de PowerShell mediante conversaciones de mensajería o explotando servidores vulnerables para desplegar "web shells". Sus blancos principales son aquellas organizaciones con permisos para operar a través de sistemas de pago y APIs bancarias. Sus tácticas han evolucionado para incluir una serie de programas maliciosos personalizados, páginas web de confianza comprometidas para el comando y control, el uso de dispositivos físicos conectados en redes minoristas y herramientas diversas para la exploración interna y la escalada de privilegios.