Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.
Google Threat Intelligence Group · 1 сентября 2026
BREEZE COMET бьёт по финтеху и платежам в Бразилии
С 2024 Mandiant расследует цепочку компрометаций банков, ритейла и eCommerce в Бразилии. GTIG атрибутирует активность BREEZE COMET (ранее UNC5669) — группе, заточенной под мошеннические переводы через платёжные API.
Профиль
Кто такой BREEZE COMET
Группа пересекается с публичными именами Plump Spider и SHADOW-AETHER-064. Цель — организации с доступом к Pix, STR, Boleto и банковскому ПО: банки, процессоры, ритейл, биржи, fintech-вендоры. Для успеха нужны доступ к сети RSFN, mTLS-учётные данные для транзакционных payload, стойкий доступ в AD/облако и понимание antifraud-контуров жертвы.
Инфраструктура и staging через скомпрометированные муниципальные сайты также замечались в Нигерии, Парагвае, Гане и Венесуэле — возможный сигнал расширения. Есть признаки использования генеративного ИИ для ускорения разработки скриптов.
Начальный доступ
От вишинга до «железки» в магазине
Ранние кейсы: password spraying и звонки от «ИТ-поддержки» с уговором поставить AnyDesk и другие RMM. С середины 2025 — компрометация небольших госсайтов Бразилии для хостинга RMM, стилеров под видом налоговых PDF и бэкдоров вроде XWORM с автозапуском через shortcut. Доверенные домены обходят reputation-фильтры.
Также фиксировали подключение rogue hardware к сетям розничных точек и эксплуатацию уязвимостей JBoss AS (по отчётам Trend Micro). Дальше — загрузка утилит вроде Netcat и переход к постэксплуатационным фреймворкам.
Закрепление и fraud
Кастомный стек и платёжный финал
Для разведки — Impacket, ADRecon, ADVipscan и кастомный REALBREEZE; отдельно вычищают CI/CD и облачные токены, ищут строки вроде boleto, cnab, remessa, webhook.*pix. Латеральное движение через RDP/SMB; туннелер COBALTSPIN (Rust) строит reverse SOCKS5 поверх WebSocket к финансовым API.
Стойкость обеспечивают LIGHTPAINT, MILDFROST, KICKPLATE, BOATBEAM и вредоносные Kubernetes pods с утечкой секретов на публичные notepad-сервисы. После доступа к core banking — волны мошеннических транзакций в окне 24–48 часов, затем зачистка логов. Зафиксирован как минимум один кейс кражи на десятки тысяч USD.
Оборона
Что внедрять в финансовом контуре
Application control против portable RMM, noexec на /tmp, обучение на helpdesk-вишинг, жёсткий мониторинг изменений firewall/VPN и DNS-туннелей из JVM. Отдельно — защита mTLS-сертификатов и секретов платёжных интеграций, anomaly detection по массовым переводам, сегментация API Pix/STR от developer и retail сегментов.
Скрипты с «учебными» комментариями и развёрнутой структурой могут быть маркером LLM-генерации — полезно для hunting, но не единственный индикатор.
# defensive hunting fields (finance / Brazil context)
# log sources: AD auth, RDP gateways, CI secret access, payment API gateways
#
# high-signal review items:
# - unexpected RMM binaries (AnyDesk etc.) on user workstations
# - new VPN / SoftEther configs + cleared VPN event logs
# - JVM hosts with unusual DNS beacon patterns
# - searches / file access matching boleto|cnab|remessa|pix webhook paths
# - burst of outbound payment API calls outside business baseline