재정적 동기 위협 행위자 BREEZE COMET, 브라... 노트

재정적 동기 위협 행위자 BREEZE COMET, 브라질 타겟

Mandiant는 2024년부터 브라질 금융 기관을 적극적으로 침해해 온, 이전에는 UNC5669로 알려졌던 금전적 동기의 위협 행위자인 BREEZE COMET을 추적하고 있습니다. 이 그룹은 사기 거래를 수행하기 위해 결제 시스템 및 은행 소프트웨어를 조작하는 데 특화되어 있습니다. BREEZE COMET은 맞춤형 멀웨어 제품군을 사용하며, 초기 액세스 및 명령 및 제어를 위해 침해된 신뢰할 수 있는 웹사이트를 활용합니다. 이들의 운영은 멀웨어 개발을 위해 생성형 AI를 활용하는 것으로 확장되었으며, 이는 운영의 정교함을 증가시킬 가능성이 있습니다. 이 그룹은 National Financial System Network에 액세스할 수 있는 엔티티를 대상으로 하며, 인증된 사기 거래를 위해 mTLS 자격 증명이 필요합니다. BREEZE COMET은 음성 피싱 및 침해된 정부 웹사이트 악용을 포함한 다양한 초기 침해 방법을 사용합니다. 또한 소매 네트워크에 무단 하드웨어 장치를 직접 연결하여 발판을 마련하기도 합니다. 권한 상승을 위해 정찰 도구와 맞춤형 멀웨어를 사용하여 자격 증명 및 API 키를 위해 클라우드 및 개발 환경을 구체적으로 대상으로 합니다. BREEZE COMET은 납치된 서비스 계정과 COBALTSPIN과 같은 특수 라우팅 멀웨어를 사용하여 네트워크를 통해 측면으로 이동합니다. 이들은 LIGHTPAINT, MILDFROST, KICKPLATE, BOATBEAM과 같은 맞춤형 백도어를 통해 지속성을 유지하며, 종종 Windows Defender와 같은 엔드포인트 방어를 비활성화합니다. 금융 애플리케이션을 침해한 후 BREEZE COMET은 대규모 사기 거래를 실행하고 흔적을 지우기 위해 이벤트 로그를 삭제합니다. 이들의 진화하는 전술은 라틴 아메리카 사이버 범죄에서 소매 사기에서 핵심 금융 인프라에 대한 직접적인 침입으로의 중요한 전환을 나타냅니다. BREEZE COMET의 AI 사용은 위협 행위자의 능력, 속도 및 규모를 향상시키는 데 미치는 영향을 보여줍니다.