出于经济动机的威胁行为者 BREEZE COMET 针对巴西 笔记

出于经济动机的威胁行为者 BREEZE COMET 针对巴西

Mandiant 正在追踪一个名为 BREEZE COMET 的以经济利益为动机的威胁行为体,该行为体此前被称为 UNC5669,自 2024 年以来一直在积极入侵巴西金融机构。该组织专门操纵支付系统和银行软件以实施欺诈性转账。BREEZE COMET 使用定制恶意软件套件,并利用被入侵的可信网站进行初始访问和命令与控制。其行动范围已扩展至利用生成式人工智能进行恶意软件开发,这可能进一步提升其操作 sophistication。该组织针对能够访问国家金融系统网络的实体,并需要 mTLS 凭据以执行经认证的欺诈性交易。BREEZE COMET 采用多种方法进行初始入侵,包括语音钓鱼和利用被入侵的政府网站。此外,它们还通过将恶意硬件设备直接接入零售网络来获取立足点。为提升权限,它们使用侦察工具和定制恶意软件,专门针对云环境和开发环境以窃取凭据和 API 密钥。BREEZE COMET 通过被劫持的服务账户和专用路由恶意软件(如 COBALTSPIN)在内部网络中横向移动。它们通过定制后门(如 LIGHTPAINT、MILDFROST、KICKPLATE 和 BOATBEAM)维持持久化,并经常禁用端点防御措施(如 Windows Defender)。在入侵金融应用程序后,BREEZE COMET 执行大规模欺诈性交易,随后清除事件日志以掩盖行踪。其不断演变的战术代表了拉丁美洲网络犯罪的一个重大转变,即从零售欺诈转向对核心金融基础设施的直接入侵。BREEZE COMET 对人工智能的使用展示了其对提升威胁行为体能力、速度和规模的影响。