SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMET розпочинає фінансово мотивовані атаки в Бразилії

Author Photo
SOC Prime Team linkedin icon Стежити
BREEZE COMET розпочинає фінансово мотивовані атаки в Бразилії
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

BREEZE COMET — це фінансово мотивований загрозовий актор, що зосереджує увагу на маніпуляціях з платіжними системами та банківським програмним забезпеченням по всій Бразилії. Група покладається на налаштований інструментарій шкідливого ПЗ та зламані довірені вебсайти для початкового доступу та командування і управління. Останнім часом BREEZE COMET почала використовувати генеративний штучний інтелект для прискорення розробки індивідуальних скриптів розвідки та розгортання.

Дослідження

Mandiant дослідила серію компрометацій, що впливають на бразильські фінансові, роздрібні та eCommerce організації, починаючи з 2024 року. Дослідження виявило використання інструментів віддаленого управління (RMM), налаштованих бекдорів Java та Go і експлуатацію серверів JBoss AS. Судово-медичний аналіз також підтвердив сотні шахрайських трансакцій, здійснених через маніпульовані платіжні API.

Пом’якшення

Організації повинні запровадити суворі політики контролю додатків і блокувати невпопереджені інструменти RMM від запуску в каталогах, що доступні для запису користувачем. Впровадження 802.1X контролю доступу до мережі та обмеження фізичного обладнання допоможе запобігти вставці зловмисних пристроїв. Стійка до фішингу багатофакторна автентифікація (MFA) та обмежений мовний режим PowerShell також повинні бути реалізовані для зміцнення середовища Active Directory та хмари.

Відповідь

Якщо виявлено активність BREEZE COMET, слідчі повинні ізолювати уражені хости, перевірити незареєстровані заплановані завдання та зміни в реєстрі, дослідити переміщення в мережі через SMB або RDP. Логи аудиту в хмарі слід перевіряти на предмет компрометованих ключів API або облікових даних CI/CD. Організації також повинні переслідувати нелегальні конфігурації VPN, проксі інфраструктури і тунелі SOCKS5.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Вимкнення Моніторингу в режимі реального часу Windows Defender та інші зміни в перевагах (через cmdline)

Команда SOC Prime
01 вересня 2026

Підозрілі зміни в перевагах Windows Defender (через powershell)

Команда SOC Prime
01 вересня 2026

Підозрілі бінарні файли / скрипти в місцях автозапуску (через file_event)

Команда SOC Prime
01 вересня 2026

IOC (HashSha256) для виявлення: Фінансово мотивований загрозовий актор BREEZE COMET націлюється на Бразилію

Правила SOC Prime AI
01 вересня 2026

Виявлення тунелера на базі Rust COBALTSPIN [Підключення до мережі Windows]

Правила SOC Prime AI
01 вересня 2026

Дії з крадіжки інформації та ексфільтрація даних BREEZE COMET [Подія файлу Windows]

Правила SOC Prime AI
01 вересня 2026

Виявлення бекдорів BREEZE COMET XWORM і KICKPLATE [Створення процесу Windows]

Правила SOC Prime AI
01 вересня 2026

Ухилення від захисту BREEZE COMET за допомогою PowerShell [Windows Powershell]

Правила SOC Prime AI
01 вересня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базової лінії перед польотом повинні бути пройдені.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), призначеної для виклику правила виявлення. Команди й наратив обов’язково повинні безпосередньо відображати ідентифіковані TTP та мають мету створити точну телеметрію, очіковану логікою виявлення. Абстрактні або непов’язані приклади призведуть до неправильної діагностики.

  • Наратив атаки та команди: Супротивник намагається встановити постійний, прихований канал керування й контролю (C2) за допомогою тунелера COBALTSPIN. Використовуючи бінарні файли на базі Rust, вони намагаються обійти AV на основі підписів. Атакуючий ініціює рукостискання WebSocket, що інкапсулює SOCKS5 проксі. Це дозволяє їм тунелювати довільний трафік через одне, на перший погляд стандартне соединення WebSocket, фактично обминаючи традиційні правила фаєрволу, які перевіряють лише порт 443. Мета полягає в наданні шляху для бічного переміщення та ексфільтрації даних.

  • Скрипт регресійного тесту: Оскільки повна компіляція Rust COBALTSPIN не є можливою у простому скрипті, ця симуляція використовує підхід на базі Python для імітації специфічного телеметричного підпису (протокол WebSocket, що використовується для поведінки, схожої на SOCKS), що проксі/шлюз повинен реєструвати.

    import websocket
    import threading
    import time
    
    # Цей скрипт імітує мережевий підпис COBALTSPIN
    # шляхом ініціації підключення WebSocket, що імітує 
    # метадані, очікувані правилом виявлення.
    
    def simulate_cobaltspin():
        print("[*] Початок симуляції WebSocket у стилі COBALTSPIN...")
        # У реальному середовищі, проксі/шлюз побачить 
        # рукостискання SOCKS5 у потоці WebSocket.
        # Для симуляції ми таргетуємо локального слухача або мок-крайню точку.
        ws_url = "ws://localhost:8765"
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Підключення встановлено до {ws_url}")
            ws.send("SOCKS5-Handshake-Simulation")
            print("[+] Згенеровано підпис метаданих: TargetType=SOCKS, Protocol=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Підключення не вдалося (Очікуване, якщо слухач не активний): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • Команди очищення:

    # Завершити будь-які залишкові процеси python, що використовуються для симуляції
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue