Банковские трояны обычно охотятся за клиентами, но BREEZE COMET выбрала более крупную цель. Google Threat Intelligence Group раскрыла группировку, которая с 2024 года проникает в банки, финтех-компании, платёжные сервисы и магазины Бразилии, чтобы проводить переводы от имени самих организаций.
Для вывода денег злоумышленникам нужен доступ к финансовой сети RSFN, платёжным интерфейсам и сертификатам взаимной аутентификации mTLS. Группировка изучает процессы обработки переводов через Pix , резервную систему STR и банковские квитанции Boleto, а затем ищет учётные записи, способные отправлять подтверждённые платёжные команды.
Первые вторжения начинались с перебора паролей и звонков от имени технической поддержки. Сотрудников убеждали установить AnyDesk и другие средства удалённого управления. Позднее BREEZE COMET стала размещать XWORM и загрузчики на взломанных сайтах муниципалитетов, а в одном случае подключила вредоносное устройство прямо к сети розничного магазина.
Внутри инфраструктуры группировка похищала ключи API, облачные токены и сертификаты из Active Directory , сред разработки и конвейеров CI/CD. Для перемещения между изолированными сегментами применялся COBALTSPIN, написанный на Rust сетевой туннель. Несколько собственных бэкдоров на Java, Nim и Go сохраняли резервные каналы доступа и маскировали трафик под обычные службы.
Получив доступ к основной банковской системе, BREEZE COMET провела две серии из сотен несанкционированных переводов в течение 24–48 часов. Как минимум в одном подтверждённом эпизоде группировка похитила десятки тысяч долларов. После вывода средств злоумышленники очищали журналы событий и удаляли созданные каталоги, скрывая работу с платёжными интерфейсами.
Google также нашла признаки применения генеративного ИИ для подготовки разведывательных сценариев, проверки реквизитов и развёртывания инструментов сразу в нескольких сетях. Для защиты организациям рекомендуют блокировать неразрешённые средства удалённого доступа, внедрить устойчивую к фишингу многофакторную аутентификацию, закрыть неиспользуемые сетевые порты и отделить платёжные системы от рабочих станций.