SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

브리즈 코멧, 브라질에서 금융 동기 공격 개시

Author Photo
SOC Prime Team linkedin icon 팔로우
브리즈 코멧, 브라질에서 금융 동기 공격 개시
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

BREEZE COMET은 브라질의 결제 시스템 및 은행 소프트웨어 조작에 초점을 맞춘 재정적으로 동기 부여된 위협 행위자입니다. 이 그룹은 초기 접근과 명령 및 제어를 위해 맞춤형 악성 코드 도구 키트와 손상된 신뢰된 웹사이트를 이용합니다. 최근에는 BREEZE COMET이 사용자 정의 정찰 및 배포 스크립트 개발을 가속화하기 위해 생성적 인공지능을 채택했습니다.

조사

Mandiant는 2024년부터 시작된 브라질의 금융, 소매 및 전자상거래 조직에 영향을 미치는 일련의 손상 사건을 조사했습니다. 조사 결과 RMM 도구, 맞춤형 자바 및 고(Go) 백도어, JBoss AS 서버의 취약점이 사용된 것이 발견되었습니다. 포렌식 분석은 또한 변조된 결제 API를 통해 실행된 수백 건의 사기 거래를 확인했습니다.

완화

조직은 엄격한 애플리케이션 제어 정책을 시행하고 사용자 쓰기 가능 디렉토리에서 승인되지 않은 RMM 도구의 실행을 차단해야 합니다. 802.1X 네트워크 엑세스 제어와 물리적 하드웨어 제한을 구현하면 불법 장치 삽입을 방지할 수 있습니다. 또한, 피싱 저항 MFA 및 PowerShell 제한 언어 모드를 강제 시행하여 Active Directory 및 클라우드 환경을 강화해야 합니다.

대응

BREEZE COMET 활동이 감지되면 대응자는 영향을 받은 호스트를 격리하고, 승인되지 않은 예약 작업 및 레지스트리 변경을 감사하며, SMB 또는 RDP를 통한 횡적 이동을 조사해야 합니다. 클라우드 감사 로그를 검토하여 손상된 API 키 또는 CI/CD 자격 증명을 확인해야 합니다. 조직은 또한 승인되지 않은 VPN 구성을 탐색하고, 프록시 인프라스트럭처 및 SOCKS5 터널을 탐색해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

Windows Defender 실시간 모니터링 비활성화 및 기타 환경 설정 변경 (cmdline 이용)

SOC Prime 팀
2026년 9월 1일

Windows Defender 환경 설정 의심스러운 변경 (powershell 이용)

SOC Prime 팀
2026년 9월 1일

자동 시작 위치의 의심스러운 바이너리/스크립트 (file_event 이용)

SOC Prime 팀
2026년 9월 1일

탐지를 위한 IOCs (HashSha256): 금융적으로 동기 부여된 위협 행위자 BREEZE COMET이 브라질을 표적으로 삼다

SOC Prime AI 규칙
2026년 9월 1일

COBALTSPIN Rust 기반 터널러 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 1일

BREEZE COMET 정보 탈취 및 데이터 유출 활동 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 1일

BREEZE COMET 백도어 XWORM 및 KICKPLATE 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 1일

BREEZE COMET의 PowerShell을 이용한 방어 회피 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 1일

시뮬레이션 실행

전제 조건: 원시 데이터 및 기준선 사전 비행 검사가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적의 기술(TTP)을 정확히 실행하는 내용을 자세히 설명합니다. 명령과 서사는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 기대되는 원시 데이터를 정확히 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.

  • 공격 설명 및 명령: 적은 COBALTSPIN 터널러를 사용하여 지속적이며 잠행적인 명령 및 제어(C2) 채널을 설정하려고 합니다. Rust 기반 바이너리를 활용하여 시그니처 기반 AV를 우회하려 시도합니다. 공격자는 SOCKS5 프록시를 캡슐화하는 WebSocket 핸드셰이크를 시작합니다. 이것은 단일, 겉보기에 표준적인 WebSocket 연결을 통해 임의의 트래픽을 터널링할 수 있게 하여, 포트 443만 검사하는 전통적인 방화벽 규칙을 효과적으로 우회합니다. 그 목표는 횡적인 이동 및 데이터 유출을 위한 경로를 제공하는 것입니다.

  • 회귀 테스트 스크립트: COBALTSPIN의 전체 Rust 컴파일이 간단한 스크립트에서는 실행 가능하지 않으므로 이 시뮬레이션은 특정 원시 데이터 시그니처(WebSocket 프로토콜을 SOCKS 유사 동작으로 사용하는 것)를 모방하는 파이썬 기반 접근법을 사용하여 프록시/게이트웨이가 기록해야 합니다.

    import websocket
    import threading
    import time
    
    # 이 스크립트는 COBALTSPIN의 네트워크 시그니처를 시뮬레이션합니다
    # by initiating a WebSocket connection that mimics the 
    # metadata expected by the detection rule.
    
    def simulate_cobaltspin():
        print("[*] Starting COBALTSPIN-style WebSocket Simulation...")
        # 실제 환경에서, 프록시/게이트웨이는 
        # WebSocket 스트림 내에서 SOCKS5 핸드셰이크를 보게 됩니다.
        # 시뮬레이션의 경우, 우리는 로컬 리스너 또는 모의 엔드포인트를 목표로 합니다.
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Connection established to {ws_url}")
            ws.send("SOCKS5-Handshake-Simulation")
            print("[+] Metadata signature generated: TargetType=SOCKS, Protocol=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Connection failed (Expected if no listener is active): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • 정리 명령:

    # 시뮬레이션에 사용된 남아 있는 파이썬 프로세스 종료
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue