BREEZE COMET lancia attacchi a fini finanziari in Brasile
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
BREEZE COMET è un attore di minacce a scopo finanziario focalizzato sulla manipolazione di sistemi di pagamento e software bancari in Brasile. Il gruppo si affida a un toolkit malware personalizzato e a siti web fidati compromessi per l’accesso iniziale e il comando e controllo. Recentemente, BREEZE COMET ha adottato AI generativa per accelerare lo sviluppo di script personalizzati di ricognizione e distribuzione.
Indagine
Mandiant ha indagato su una serie di compromessi che hanno colpito organizzazioni finanziarie, al dettaglio e di eCommerce brasiliane a partire dal 2024. L’indagine ha scoperto l’uso di strumenti RMM, backdoors personalizzati in Java e Go, e l’exploitation di server JBoss AS. L’analisi forense ha anche confermato centinaia di transazioni fraudolente eseguite attraverso API di pagamento manipolate.
Mitigazione
Le organizzazioni dovrebbero implementare politiche rigorose di controllo delle applicazioni e bloccare l’esecuzione di strumenti RMM non autorizzati in directory scrivibili dagli utenti. L’implementazione del controllo di accesso alla rete 802.1X e le restrizioni hardware fisiche possono aiutare a prevenire l’inserimento di dispositivi rogue. MFA resistente al phishing e il PowerShell Constrained Language Mode dovrebbero essere applicati per rafforzare ambienti Active Directory e cloud.
Risposta
Se viene rilevata un’attività di BREEZE COMET, i soccorritori dovrebbero isolare gli host compromessi, controllare i compiti programmati non autorizzati e le modifiche al registro, e indagare sui movimenti laterali tramite SMB o RDP. I log di audit del cloud dovrebbero essere esaminati per chiavi API compromesse o credenziali CI/CD. Le organizzazioni dovrebbero anche cercare configurazioni VPN non autorizzate, infrastrutture proxy e tunnel SOCKS5.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Disabilitare il Monitoraggio in Tempo Reale di Windows Defender e Altri Cambiamenti di Preferenze (via cmdline)
Modifiche Sospette delle Preferenze di Windows Defender (via PowerShell)
Binary / Scripts sospetti in Posizione di Autoavvio (via file_event)
IOC (HashSha256) per rilevare: Attore di Minaccia a Scopo Finanziario BREEZE COMET Obiettivo Brasile
Rileva CobbaliSp Rust-based Tunneler [Windows Network Connection]
Attività di Furto di Informazioni e Esfiltrazione Dati di BREEZE COMET [Windows File Event]
Rilevazione dei Backdoor XWORM e KICKPLATE di BREEZE COMET [Windows Process Creation]
Elusione della Difesa BREEZE COMET Usando PowerShell [Windows Powershell]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-Flight della Telemetria & Baseline deve essere superato.
Motivo: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione di Attacco & Comandi: L’avversario mira a stabilire un canale di comando e controllo (C2) persistente e furtivo usando il tunneler COBALTSPIN. Sfruttando i binari basati su Rust, cercano di eludere i sistemi di AV basati sulla firma. L’attaccante inizia una stretta di mano WebSocket che incapsula un proxy SOCKS5. Questo consente loro di incanalare traffico arbitrario attraverso una singola, apparentemente standard, connessione WebSocket, bypassando efficacemente le regole firewall tradizionali che ispezionano solo la porta 443. L’obiettivo è fornire un percorso per movimenti laterali ed esfiltrazione di dati.
-
Script di Test di Regressione: Poiché una compilazione completa di COBALTSPIN in Rust non è fattibile in un semplice script, questa simulazione utilizza un approccio basato su Python per imitare la firma della telemetria specifica (protocollo WebSocket utilizzato per comportamento simile a SOCKS) che il proxy/gateway deve registrare.
import websocket import threading import time # Questo script simula la firma di rete di COBALTSPIN # iniziando una connessione WebSocket che imita il # metadato previsto dalla regola di rilevamento. def simulate_cobaltspin(): print("[*] Inizio Simulazione WebSocket stile COBALTSPIN...") # In un ambiente reale, il Proxy/Gateway vedrebbe # stretta di mano SOCKS5 nel flusso WebSocket. # Per la simulazione, puntiamo a un ascoltatore locale o un endpoint mock. ws_url = "ws://localhost:8765" try: ws = websocket.create_connection(ws_url) print(f"[*] Connessione stabilita a {ws_url}") ws.send("Simulazione-Stretta-di-Mano-SOCKS5") print("[+] Firma metadati generata: TipoObiettivo=SOCKS, Protocollo=WebSocket") time.sleep(5) ws.close() except Exception as e: print(f"[-] Connessione fallita (previsto se nessun ascoltatore è attivo): {e}") if __name__ == "__main__": simulate_cobaltspin() -
Comandi di Pulizia:
# Termina qualsiasi processo python persistente utilizzato per la simulazione Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue