SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMET lancia attacchi a fini finanziari in Brasile

Author Photo
SOC Prime Team linkedin icon Segui
BREEZE COMET lancia attacchi a fini finanziari in Brasile
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

BREEZE COMET è un attore di minacce a scopo finanziario focalizzato sulla manipolazione di sistemi di pagamento e software bancari in Brasile. Il gruppo si affida a un toolkit malware personalizzato e a siti web fidati compromessi per l’accesso iniziale e il comando e controllo. Recentemente, BREEZE COMET ha adottato AI generativa per accelerare lo sviluppo di script personalizzati di ricognizione e distribuzione.

Indagine

Mandiant ha indagato su una serie di compromessi che hanno colpito organizzazioni finanziarie, al dettaglio e di eCommerce brasiliane a partire dal 2024. L’indagine ha scoperto l’uso di strumenti RMM, backdoors personalizzati in Java e Go, e l’exploitation di server JBoss AS. L’analisi forense ha anche confermato centinaia di transazioni fraudolente eseguite attraverso API di pagamento manipolate.

Mitigazione

Le organizzazioni dovrebbero implementare politiche rigorose di controllo delle applicazioni e bloccare l’esecuzione di strumenti RMM non autorizzati in directory scrivibili dagli utenti. L’implementazione del controllo di accesso alla rete 802.1X e le restrizioni hardware fisiche possono aiutare a prevenire l’inserimento di dispositivi rogue. MFA resistente al phishing e il PowerShell Constrained Language Mode dovrebbero essere applicati per rafforzare ambienti Active Directory e cloud.

Risposta

Se viene rilevata un’attività di BREEZE COMET, i soccorritori dovrebbero isolare gli host compromessi, controllare i compiti programmati non autorizzati e le modifiche al registro, e indagare sui movimenti laterali tramite SMB o RDP. I log di audit del cloud dovrebbero essere esaminati per chiavi API compromesse o credenziali CI/CD. Le organizzazioni dovrebbero anche cercare configurazioni VPN non autorizzate, infrastrutture proxy e tunnel SOCKS5.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Disabilitare il Monitoraggio in Tempo Reale di Windows Defender e Altri Cambiamenti di Preferenze (via cmdline)

SOC Prime Team
01 Set 2026

Modifiche Sospette delle Preferenze di Windows Defender (via PowerShell)

SOC Prime Team
01 Set 2026

Binary / Scripts sospetti in Posizione di Autoavvio (via file_event)

SOC Prime Team
01 Set 2026

IOC (HashSha256) per rilevare: Attore di Minaccia a Scopo Finanziario BREEZE COMET Obiettivo Brasile

Regole AI SOC Prime
01 Set 2026

Rileva CobbaliSp Rust-based Tunneler [Windows Network Connection]

Regole AI SOC Prime
01 Set 2026

Attività di Furto di Informazioni e Esfiltrazione Dati di BREEZE COMET [Windows File Event]

Regole AI SOC Prime
01 Set 2026

Rilevazione dei Backdoor XWORM e KICKPLATE di BREEZE COMET [Windows Process Creation]

Regole AI SOC Prime
01 Set 2026

Elusione della Difesa BREEZE COMET Usando PowerShell [Windows Powershell]

Regole AI SOC Prime
01 Set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-Flight della Telemetria & Baseline deve essere superato.

Motivo: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione di Attacco & Comandi: L’avversario mira a stabilire un canale di comando e controllo (C2) persistente e furtivo usando il tunneler COBALTSPIN. Sfruttando i binari basati su Rust, cercano di eludere i sistemi di AV basati sulla firma. L’attaccante inizia una stretta di mano WebSocket che incapsula un proxy SOCKS5. Questo consente loro di incanalare traffico arbitrario attraverso una singola, apparentemente standard, connessione WebSocket, bypassando efficacemente le regole firewall tradizionali che ispezionano solo la porta 443. L’obiettivo è fornire un percorso per movimenti laterali ed esfiltrazione di dati.

  • Script di Test di Regressione: Poiché una compilazione completa di COBALTSPIN in Rust non è fattibile in un semplice script, questa simulazione utilizza un approccio basato su Python per imitare la firma della telemetria specifica (protocollo WebSocket utilizzato per comportamento simile a SOCKS) che il proxy/gateway deve registrare.

    import websocket
    import threading
    import time
    
    # Questo script simula la firma di rete di COBALTSPIN
    # iniziando una connessione WebSocket che imita il
    # metadato previsto dalla regola di rilevamento.
    
    def simulate_cobaltspin():
        print("[*] Inizio Simulazione WebSocket stile COBALTSPIN...")
        # In un ambiente reale, il Proxy/Gateway vedrebbe 
        # stretta di mano SOCKS5 nel flusso WebSocket.
        # Per la simulazione, puntiamo a un ascoltatore locale o un endpoint mock.
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Connessione stabilita a {ws_url}")
            ws.send("Simulazione-Stretta-di-Mano-SOCKS5")
            print("[+] Firma metadati generata: TipoObiettivo=SOCKS, Protocollo=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Connessione fallita (previsto se nessun ascoltatore è attivo): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • Comandi di Pulizia:

    # Termina qualsiasi processo python persistente utilizzato per la simulazione
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue