SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMET Lance des Attaques à Motivation Financière au Brésil

Author Photo
SOC Prime Team linkedin icon Suivre
BREEZE COMET Lance des Attaques à Motivation Financière au Brésil
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

BREEZE COMET est un acteur malveillant motivé par des gains financiers, se concentrant sur la manipulation des systèmes de paiement et des logiciels bancaires au Brésil. Le groupe s’appuie sur un ensemble personnalisé d’outils malveillants et des sites web de confiance compromis pour l’accès initial et la commande et le contrôle. Plus récemment, BREEZE COMET a adopté l’IA générative pour accélérer le développement de scripts de reconnaissance et de déploiement personnalisés.

Enquête

Mandiant a enquêté sur une série de compromissions affectant des organisations financières, de vente au détail et de commerce électronique brésiliennes à partir de 2024. L’enquête a révélé l’utilisation d’outils RMM, de portes dérobées Java et Go personnalisées, et l’exploitation des serveurs JBoss AS. L’analyse médico-légale a également confirmé des centaines de transactions frauduleuses exécutées via des API de paiement manipulées.

Atténuation

Les organisations devraient appliquer des politiques strictes de contrôle des applications et bloquer les outils RMM non autorisés de s’exécuter dans des répertoires accessibles en écriture par les utilisateurs. La mise en œuvre du contrôle d’accès réseau 802.1X et de restrictions matérielles physiques peut aider à prévenir l’insertion d’appareils malveillants. Une MFA résistante au phishing et le mode langage contraint de PowerShell devraient également être appliqués pour renforcer Active Directory et les environnements cloud.

Réponse

Si une activité de BREEZE COMET est détectée, les intervenants devraient isoler les hôtes affectés, auditer les tâches planifiées et les changements de registre non autorisés, et enquêter sur les mouvements latéraux via SMB ou RDP. Les journaux d’audit cloud devraient être examinés pour des clés API compromises ou des informations d’identification CI/CD. Les organisations devraient également rechercher des configurations VPN non autorisées, des infrastructures de proxy et des tunnels SOCKS5.

Flux de l’attaque

Nous mettons encore à jour cette partie.

Détections

Désactivation de la surveillance en temps réel de Windows Defender et autres modifications de préférences (via cmdline)

Équipe de SOC Prime
01 Sep 2026

Modifications suspectes des préférences de Windows Defender (via powershell)

Équipe de SOC Prime
01 Sep 2026

Binaire suspect / Scripts dans l’emplacement de démarrage automatique (via file_event)

Équipe de SOC Prime
01 Sep 2026

IOCs (HashSha256) à détecter : Acteur de menace motivé financièrement BREEZE COMET cible le Brésil

Règles IA SOC Prime
01 Sep 2026

Détecter tunnelier basé sur Rust COBALTSPIN [Connexion réseau Windows]

Règles IA SOC Prime
01 Sep 2026

Activités de vol de données et d’exfiltration de BREEZE COMET [Événement de fichier Windows]

Règles IA SOC Prime
01 Sep 2026

Détection des portes dérobées XWORM et KICKPLATE de BREEZE COMET [Création de processus Windows]

Règles IA SOC Prime
01 Sep 2026

Évasion défensive de BREEZE COMET utilisant PowerShell [Windows Powershell]

Règles IA SOC Prime
01 Sep 2026

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie & amp; baseline doit avoir été validé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et le narratif DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narration & amp; Commandes de l’attaque : L’adversaire vise à établir un canal de commande et contrôle (C2) persistant et furtif en utilisant le tunnelier COBALTSPIN. En tirant parti des binaires basés sur Rust, ils tentent de contourner les AV basés sur les signatures. L’attaquant initie une poignée de main WebSocket encapsulant un proxy SOCKS5. Cela leur permet de faire passer un trafic arbitraire à travers une seule connexion WebSocket apparemment standard, contournant efficacement les règles traditionnelles des pare-feu qui n’inspectent que le port 443. L’objectif est de fournir un chemin pour le mouvement latéral et l’exfiltration de données.

  • Script de test de régression : Étant donné qu’une compilation complète en Rust de COBALTSPIN n’est pas réalisable dans un simple script, cette simulation utilise une approche basée sur Python pour imiter la signature de télémétrie spécifique (protocole WebSocket utilisé pour un comportement de type SOCKS) que le proxy/passerelle doit enregistrer.

    import websocket
    import threading
    import time
    
    # Ce script simule la signature réseau de COBALTSPIN
    # en initiant une connexion WebSocket qui imite les 
    # métadonnées attendues par la règle de détection.
    
    def simulate_cobaltspin():
        print("[*] Lancement de la simulation WebSocket de type COBALTSPIN...")
        # Dans un environnement réel, le Proxy/Passerelle verrait 
        # la poignée de main SOCKS5 dans le flux WebSocket.
        # Pour la simulation, nous ciblons un écouteur local ou un point de terminaison simulé.
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Connexion établie avec {ws_url}")
            ws.send("Simulation-Poignée de main-SOCKS5")
            print("[+] Signature des métadonnées générées : TypeCible=SOCKS, Protocole=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Connexion échouée (Attendu si aucun écouteur n'est actif) : {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • Commandes de nettoyage :

    # Terminer tous les processus python restants utilisés pour la simulation
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue