SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMETがブラジルで金銭目的の攻撃を開始

Author Photo
SOC Prime Team linkedin icon フォローする
BREEZE COMETがブラジルで金銭目的の攻撃を開始
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

BREEZE COMETは、主にブラジルの支払いシステムと銀行ソフトウェアを操作することを目的とする、金銭的動機を持った脅威アクターです。グループはカスタマイズされたマルウェアツールキットと信頼されたWebサイトの不正アクセスを、初期アクセスおよびコマンド&コントロールのために利用しています。最近では、BREEZE COMETは、カスタムリコンおよびデプロイスクリプトの開発を加速させるために生成AIを採用しています。

調査

Mandiantは、2024年初頭からブラジルの金融、小売、eコマース組織に影響を与えた一連の侵害を調査しました。この調査では、RMMツール、カスタムJavaおよびGoバックドア、JBoss ASサーバーのエクスプロイトの使用が明らかになりました。フォレンジック分析により、改変された支払いAPIを通じて実行された数百件の不正取引も確認されました。

軽減策

組織は厳格なアプリケーション制御ポリシーを施行し、ユーザーが書き込み可能なディレクトリでの無許可のRMMツールの実行をブロックするべきです。802.1Xネットワークアクセス制御と物理的ハードウェアの制限を実施することで、不正デバイスの挿入を防ぐことができます。また、フィッシングに耐性のあるMFAとPowerShell制約付き言語モードを施行して、Active Directoryおよびクラウド環境を強化することが推奨されます。

対応

BREEZE COMET活動が検出された場合、対応者は影響を受けたホストを隔離し、無許可のスケジュールされたタスクやレジストリ変更を監査し、SMBやRDPを介した横方向の移動を調査するべきです。クラウド監査ログを確認して、不正なAPIキーやCI/CDクレデンシャルがないかを調べてください。組織は、無許可のVPN設定、プロキシインフラストラクチャ、SOCKS5トンネルも捜索するべきです。

攻撃フロー

この部分はまだ更新中です。

検出

Windows Defenderのリアルタイムモニタリングとその他の設定変更の無効化(cmdline経由)

SOC Primeチーム
2026年9月1日

Windows Defenderプリファレンスの不審な変更(powershell経由)

SOC Primeチーム
2026年9月1日

自動起動ロケーションの不審なバイナリ/スクリプト(file_event経由)

SOC Primeチーム
2026年9月1日

検出のためのIOCs(HashSha256):金銭的動機を持った脅威アクターBREEZE COMETがブラジルを標的

SOC Prime AIルール
2026年9月1日

COBALTSPIN Rustベースのトンネラーの検出[Windowsネットワーク接続]

SOC Prime AIルール
2026年9月1日

BREEZE COMETの情報スティーラーとデータ流出活動[Windowsファイルイベント]

SOC Prime AIルール
2026年9月1日

BREEZE COMETバックドアXWORMおよびKICKPLATEの検出[Windowsプロセス作成]

SOC Prime AIルール
2026年9月1日

BREEZE COMETがPowerShellを使用した防御回避[Windows Powershell]

SOC Prime AIルール
2026年9月1日

シミュレーション実行

事前条件:テレメトリーとベースライン事前チェックが通過している必要があります。

理由:このセクションは、検出ルールをトリガーするように設計された攻撃手法(TTP)の正確な実行を詳述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。

  • 攻撃のシナリオとコマンド: 敵対者は、COBALTSPINトンネラーを使用して永続的でステルスなコマンドアンドコントロール(C2)チャネルを確立することを目指しています。Rustベースのバイナリを活用することで、署名ベースのAVを回避しようとしています。攻撃者は、SOCKS5プロキシをカプセル化するWebSocketハンドシェイクを開始します。これにより、単一の標準的に見えるWebSocket接続を通じて任意のトラフィックをトンネリングでき、ポート443のみを検査する従来のファイアウォールルールを効果的に回避します。この目的は、横方向の移動とデータ流出のための経路を提供することです。

  • 回帰テストスクリプト: COBALTSPINの完全なRustコンパイルは簡単なスクリプトでは実現できないため、このシミュレーションは、プロキシ/ゲートウェイがログに記録する必要がある特定のテレメトリー署名(SOCKSライクな動作を示すWebSocketプロトコル)を模倣するPythonベースのアプローチを使用します。

    import websocket
    import threading
    import time
    
    # このスクリプトは、COBALTSPINのネットワーク署名をシミュレートします
    # WebSocket接続を開始して、
    # 検出ルールで期待されるメタデータを模倣します。
    
    def simulate_cobaltspin():
        print("[*] COBALTSPINスタイルのWebSocketシミュレーションを開始...")
        # 実際の環境では、プロキシ/ゲートウェイは
        # WebSocketストリーム内でSOCKS5ハンドシェイクを見ることになります。
        # シミュレーションでは、ローカルリスナーまたはモックエンドポイントをターゲットにします。
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] {ws_url} に接続が確立されました")
            ws.send("SOCKS5-Handshake-Simulation")
            print("[+] メタデータ署名が生成されました: TargetType=SOCKS, Protocol=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] 接続が失敗しました(リスナーがアクティブでない場合は予期されるものです): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • クリーンアップコマンド:

    # シミュレーションに使用される残りのpythonプロセスを終了させます
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue