財政的に動機づけられた脅威アクター BREEZE COMET がブラジルを標的に
Mandiantは、BREEZE COMETとして知られる、以前はUNC5669として知られていた、金銭目的の脅威アクターを追跡しています。このアクターは2024年からブラジルの金融機関を積極的に侵害しています。このグループは、不正送金を行うために決済システムとバンキングソフトウェアを操作することを専門としています。BREEZE COMETは、カスタマイズされたマルウェアスイートを採用し、初期アクセスとコマンド&コントロールのために侵害された信頼できるウェブサイトを利用しています。彼らの活動は、マルウェア開発のために生成AIを活用することにまで拡大しており、運用上の洗練度を高める可能性があります。このグループは、National Financial System Networkへのアクセスを持つエンティティを標的とし、認証された不正取引のためにmTLS認証情報を必要とします。BREEZE COMETは、ボイスフィッシングや侵害された政府ウェブサイトの悪用を含む、さまざまな方法で初期侵害を行います。また、不正なハードウェアデバイスを小売ネットワークに直接接続することで足場を確保します。権限昇格のために、彼らは偵察ツールとカスタムマルウェアを利用し、特にクラウドおよび開発環境を標的として認証情報とAPIキーを取得します。BREEZE COMETは、乗っ取られたサービスアカウントとCOBALTSPINのような特殊なルーティングマルウェアを使用してネットワーク内を横断します。彼らはLIGHTPAINT、MILDFROST、KICKPLATE、BOATBEAMのようなカスタムバックドアを通じて永続性を維持し、しばしばWindows Defenderのようなエンドポイント防御を無効にします。金融アプリケーションを侵害した後、BREEZE COMETは大量の不正取引を実行し、その後、痕跡を隠すためにイベントログをクリアします。彼らの進化する戦術は、ラテンアメリカのサイバー犯罪における大きな変化を表しており、小売詐欺から中核的な金融インフラへの直接的な侵入へと移行しています。BREEZE COMETのAIの使用は、脅威アクターの能力、速度、および規模を向上させる上でのその影響を示しています。