SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMET startet finanziell motivierte Angriffe in Brasilien

Author Photo
SOC Prime Team linkedin icon Folgen
BREEZE COMET startet finanziell motivierte Angriffe in Brasilien
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

BREEZE COMET ist ein finanzmotivierter Bedrohungsakteur, der sich auf die Manipulation von Zahlungssystemen und Bankensoftware in Brasilien spezialisiert hat. Die Gruppe setzt auf ein maßgeschneidertes Malware-Toolkit und kompromittierte vertrauenswürdige Websites für den ersten Zugriff sowie die Kontrolle und Steuerung. Neuerdings hat BREEZE COMET generative KI übernommen, um die Entwicklung kundenspezifischer Erkennungs- und Bereitstellungsskripte zu beschleunigen.

Untersuchung

Mandiant untersuchte eine Serie von Sicherheitsverletzungen, die seit 2024 brasilianische Finanz-, Einzelhandels- und E-Commerce-Organisationen betreffen. Die Untersuchung deckte den Einsatz von RMM-Tools, maßgeschneiderten Java- und Go-Hintertüren sowie die Ausnutzung von JBoss AS-Servern auf. Die forensische Analyse bestätigte ebenfalls hunderte betrügerische Transaktionen, die durch manipulierte Zahlungs-APIs ausgeführt wurden.

Minderung

Organisationen sollten strenge Anwendungskontrollrichtlinien durchsetzen und nicht autorisierte RMM-Tools blockieren, um zu verhindern, dass sie in vom Benutzer beschreibbaren Verzeichnissen ausgeführt werden. Die Implementierung von 802.1X Netzwerkrichtlinien und physischen Hardware-Einschränkungen kann die Einschleusung unerlaubter Geräte verhindern. Phishing-resistente MFA und der PowerShell Constrained Language Mode sollten ebenfalls durchgesetzt werden, um Active Directory- und Cloud-Umgebungen zu stärken.

Reaktion

Wenn BREEZE COMET-Aktivitäten entdeckt werden, sollten die Reaktionskräfte betroffene Hosts isolieren, nicht autorisierte geplante Aufgaben und Registrierungsänderungen prüfen und laterale Bewegungen über SMB oder RDP untersuchen. Cloud-Audit-Protokolle sollten auf kompromittierte API-Schlüssel oder CI/CD-Anmeldedaten geprüft werden. Organisationen sollten zudem nach unautorisierten VPN-Konfigurationen, Proxy-Infrastrukturen und SOCKS5-Tunneln suchen.

Angriffsverlauf

Wir aktualisieren diesen Abschnitt noch.

Erkennungen

Deaktivieren der Windows Defender-Echtzeitüberwachung und andere Präferenzänderungen (über cmdline)

SOC Prime Team
01. Sep 2026

Verdächtige Änderungen von Windows Defender-Einstellungen (über PowerShell)

SOC Prime Team
01. Sep 2026

Verdächtige Binärdateien / Skripte im Autostart-Verzeichnis (über file_event)

SOC Prime Team
01. Sep 2026

IOCs (HashSha256) zur Erkennung: Finanzmotivierter Bedrohungsakteur BREEZE COMET zielt auf Brasilien

SOC Prime AI-Regeln
01. Sep 2026

Erkennung des COBALTSPIN Rust-basierten Tunnelers [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
01. Sep 2026

BREEZE COMET Informationsdiebstahl- und Datenexfiltrationsaktivitäten [Windows-Datei-Ereignis]

SOC Prime AI-Regeln
01. Sep 2026

Erkennung von BREEZE COMET Hintertüren XWORM und KICKPLATE [Windows-Prozesserstellung]

SOC Prime AI-Regeln
01. Sep 2026

BREEZE COMET Umgehung der Verteidigung mit PowerShell [Windows PowerShell]

SOC Prime AI-Regeln
01. Sep 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Grundlinien-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel zu aktivieren. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die exakte Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angreifererzählung & Befehle: Der Angreifer zielt darauf ab, einen persistente, unauffällige Command-and-Control- (C2) Kanal unter Verwendung des COBALTSPIN-Tunnelers zu etablieren. Durch den Einsatz von Rust-basierten Binärdateien versuchen sie, signaturbasierte Antiviren zu umgehen. Der Angreifer startet einen WebSocket-Handshake, der einen SOCKS5-Proxy kapselt. Damit können sie beliebigen Datenverkehr über eine einzige, scheinbar standardmäßige WebSocket-Verbindung tunneln und effektiv traditionelle Firewalleinstellungen umgehen, die nur Port 443 prüfen. Das Ziel ist es, einen Weg für laterale Bewegungen und Datenexfiltration zu schaffen.

  • Regressionstest-Skript: Da eine vollständige Rust-Kompilierung von COBALTSPIN in einem einfachen Skript nicht machbar ist, verwendet diese Simulation einen Python-basierten Ansatz, um die spezifische Telemetriesignatur (WebSocket-Protokoll für SOCKS-ähnliches Verhalten) zu imitieren, die der Proxy/Gateway protokollieren muss.

    import websocket
    import threading
    import time
    
    # Dieses Skript simuliert die Netzwerksignatur von COBALTSPIN
    # durch Initiieren einer WebSocket-Verbindung, die die 
    # Metadaten, die von der Erkennungsregel erwartet werden, imitiert.
    
    def simulate_cobaltspin():
        print("[*] Starten der COBALTSPIN-Style WebSocket-Simulation...")
        # In einer realen Umgebung würde der Proxy/Gateway 
        # den SOCKS5-Handshake innerhalb des WebSocket-Stroms sehen.
        # Für die Simulation zielen wir auf einen lokalen Listener oder einen Mock-Endpunkt.
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Verbindung zu {ws_url} hergestellt")
            ws.send("SOCKS5-Handschlag-Simulation")
            print("[+] Metadatensignatur generiert: TargetType=SOCKS, Protocol=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Verbindung fehlgeschlagen (Erwartet, wenn kein Listener aktiv ist): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • Bereinigungskommandos:

    # Beenden Sie alle überflüssigen Python-Prozesse, die für die Simulation verwendet wurden
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue