Доверяете звонкам службы техподдержки? Поздравляем, счета вашей компании опустошают прямо сейчас

Новая группировка обходит многомиллионные системы безопасности всего за пару минут.


brge98fsdp9wjehkcnzjefnj2groij1m.jpg

Банковские трояны обычно охотятся за клиентами, но BREEZE COMET выбрала более крупную цель. Google Threat Intelligence Group раскрыла группировку, которая с 2024 года проникает в банки, финтех-компании, платёжные сервисы и магазины Бразилии, чтобы проводить переводы от имени самих организаций.

Для вывода денег злоумышленникам нужен доступ к финансовой сети RSFN, платёжным интерфейсам и сертификатам взаимной аутентификации mTLS. Группировка изучает процессы обработки переводов через Pix , резервную систему STR и банковские квитанции Boleto, а затем ищет учётные записи, способные отправлять подтверждённые платёжные команды.

Первые вторжения начинались с перебора паролей и звонков от имени технической поддержки. Сотрудников убеждали установить AnyDesk и другие средства удалённого управления. Позднее BREEZE COMET стала размещать XWORM и загрузчики на взломанных сайтах муниципалитетов, а в одном случае подключила вредоносное устройство прямо к сети розничного магазина.

Внутри инфраструктуры группировка похищала ключи API, облачные токены и сертификаты из Active Directory , сред разработки и конвейеров CI/CD. Для перемещения между изолированными сегментами применялся COBALTSPIN, написанный на Rust сетевой туннель. Несколько собственных бэкдоров на Java, Nim и Go сохраняли резервные каналы доступа и маскировали трафик под обычные службы.

Получив доступ к основной банковской системе, BREEZE COMET провела две серии из сотен несанкционированных переводов в течение 24–48 часов. Как минимум в одном подтверждённом эпизоде группировка похитила десятки тысяч долларов. После вывода средств злоумышленники очищали журналы событий и удаляли созданные каталоги, скрывая работу с платёжными интерфейсами.

Google также нашла признаки применения генеративного ИИ для подготовки разведывательных сценариев, проверки реквизитов и развёртывания инструментов сразу в нескольких сетях. Для защиты организациям рекомендуют блокировать неразрешённые средства удалённого доступа, внедрить устойчивую к фишингу многофакторную аутентификацию, закрыть неиспользуемые сетевые порты и отделить платёжные системы от рабочих станций.