BREEZE COMET Lanza Ataques con Motivos Financieros en Brasil
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
BREEZE COMET es un actor de amenazas con motivación financiera enfocado en manipular sistemas de pago y software bancario en todo Brasil. El grupo se basa en un kit de herramientas de malware personalizado y en la utilización de sitios web de confianza comprometidos para el acceso inicial y el comando y control. Más recientemente, BREEZE COMET ha adoptado la IA generativa para acelerar el desarrollo de scripts personalizados de reconocimiento y despliegue.
Investigación
Mandiant investigó una serie de compromisos que afectaron a organizaciones financieras, minoristas y de comercio electrónico brasileñas a partir de 2024. La investigación descubrió el uso de herramientas RMM, puertas traseras personalizadas en Java y Go, y la explotación de servidores JBoss AS. El análisis forense también confirmó cientos de transacciones fraudulentas ejecutadas a través de APIs de pago manipuladas.
Mitigación
Las organizaciones deben imponer estrictas políticas de control de aplicaciones y bloquear herramientas RMM no autorizadas para que no se ejecuten en directorios escribibles por el usuario. La implementación del Control de Acceso a la Red 802.1X y restricciones de hardware físico pueden ayudar a prevenir la inserción de dispositivos no autorizados. También se debe implementar MFA resistente al phishing y el Modo de Lenguaje Restringido de PowerShell para fortalecer los entornos de Active Directory y en la nube.
Respuesta
Si se detecta actividad de BREEZE COMET, los respondedores deben aislar los hosts afectados, auditar las tareas programadas no autorizadas y cambios en el registro, e investigar el movimiento lateral mediante SMB o RDP. Se deben revisar los registros de auditoría en la nube para detectar claves API comprometidas o credenciales de CI/CD. Las organizaciones también deben buscar configuraciones de VPN no autorizadas, infraestructura proxy y túneles SOCKS5.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Desactivar el Monitoreo en Tiempo Real de Windows Defender y Otros Cambios de Preferencias (a través de la línea de comandos)
Cambios Sospechosos de Preferencias de Windows Defender (a través de PowerShell)
Binarios / Scripts Sospechosos en la Ubicación de Inicio Automático (a través de file_event)
IOCs (HashSha256) para detectar: Actor de Amenazas con Motivación Financiera BREEZE COMET Objetivos en Brasil
Detectar el Túnel basado en Rust COBALTSPIN [Conexión de Red de Windows]
Actividades de Exfiltración de Datos e Infostealer de BREEZE COMET [Evento de Archivo de Windows]
Detección de Puertas Traseras de BREEZE COMET XWORM y KICKPLATE [Creación de Proceso de Windows]
Evasión de Defensa de BREEZE COMET Usando PowerShell [Powershell de Windows]
Ejecución de Simulación
Requisito previo: El control previo de Telemetría y Línea Base debe haber sido aprobado.
Fundamento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa del Ataque y Comandos: El adversario apunta a establecer un canal de comando y control (C2) persistente y sigiloso usando el túnel COBALTSPIN. Al aprovechar binarios basados en Rust, intentan eludir los AV basados en firmas. El atacante inicia un apretón de manos WebSocket que encapsula un proxy SOCKS5. Esto les permite tunelizar tráfico arbitrario a través de una conexión WebSocket única pero aparentemente estándar, eludiendo efectivamente las reglas tradicionales del firewall que solo inspeccionan el puerto 443. El objetivo es proporcionar un camino para el movimiento lateral y la exfiltración de datos.
-
Script de Prueba de Regresión: Dado que no es factible una compilación completa de Rust de COBALTSPIN en un script simple, esta simulación utiliza un enfoque basado en Python para imitar la firma de telemetría específica (protocolo WebSocket utilizado para comportamiento similar a SOCKS) que el proxy/gateway debe registrar.
import websocket import threading import time # Este script simula la firma de red de COBALTSPIN # al iniciar una conexión WebSocket que imita # los metadatos esperados por la regla de detección. def simulate_cobaltspin(): print("[*] Iniciando la Simulación de WebSocket estilo COBALTSPIN...") # En un entorno real, el Proxy/Gateway vería # el apretón de manos SOCKS5 dentro del flujo de WebSocket. # Para la simulación, apuntamos a un oyente local o un punto final simulado. ws_url = "ws://localhost:8765" try: ws = websocket.create_connection(ws_url) print(f"[*] Conexión establecida con {ws_url}") ws.send("SOCKS5-Handshake-Simulation") print("[+] Firma de metadatos generada: TargetType=SOCKS, Protocol=WebSocket") time.sleep(5) ws.close() except Exception as e: print(f"[-] Conexión fallida (Esperado si no hay ningún oyente activo): {e}") if __name__ == "__main__": simulate_cobaltspin() -
Comandos de Limpieza:
# Terminar cualquier proceso de python persistente utilizado para la simulación Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue