SOC Prime Bias: Critical

01 Sep 2026 16:47 UTC

BREEZE COMET Lança Ataques com Motivações Financeiras no Brasil

Author Photo
SOC Prime Team linkedin icon Seguir
BREEZE COMET Lança Ataques com Motivações Financeiras no Brasil
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

BREEZE COMET é um ator de ameaças financeiramente motivado focado em manipular sistemas de pagamento e software bancário em todo o Brasil. O grupo depende de um kit de malware personalizado e de sites confiáveis comprometidos para acesso inicial e controle e comando. Mais recentemente, o BREEZE COMET adotou IA generativa para acelerar o desenvolvimento de scripts de reconhecimento e implantação personalizados.

Investigação

A Mandiant investigou uma série de compromissos que afetaram organizações financeiras, de varejo e eCommerce brasileiras a partir de 2024. A investigação descobriu o uso de ferramentas RMM, backdoors personalizados em Java e Go, e exploração de servidores JBoss AS. Análise forense também confirmou centenas de transações fraudulentas executadas por meio de APIs de pagamento manipuladas.

Mitigação

As organizações devem impor políticas rigorosas de controle de aplicações e bloquear ferramentas RMM não autorizadas de serem executadas em diretórios graváveis pelo usuário. Implementar o controle de acesso à rede 802.1X e restrições físicas de hardware pode ajudar a evitar a inserção de dispositivos mal-intencionados. MFA resistente a phishing e o Modo de Linguagem Restringida do PowerShell também devem ser aplicados para fortalecer os ambientes de Active Directory e nuvem.

Resposta

Se atividade do BREEZE COMET for detectada, os respondedores devem isolar hosts afetados, auditar tarefas agendadas não autorizadas e alterações de registro, e investigar movimento lateral via SMB ou RDP. Logs de auditoria de nuvem devem ser revisados em busca de chaves API ou credenciais CI/CD comprometidas. As organizações também devem procurar por configurações VPN não autorizadas, infraestrutura de proxy e túneis SOCKS5.

Fluxo de Ataque

Estamos atualizando esta parte.

Detecções

Desativar Monitoramento em Tempo Real do Windows Defender e Outras Mudanças de Preferências (via linha de comando)

Equipe SOC Prime
01 Set 2026

Mudanças Suspeitas nas Preferências do Windows Defender (via powershell)

Equipe SOC Prime
01 Set 2026

Binário/Scripts Suspeitos em Local de Inicialização Automática (via file_event)

Equipe SOC Prime
01 Set 2026

IOCs (HashSha256) para detectar: Ator de Ameaça Financeiramente Motivado BREEZE COMET Alvos no Brasil

Regras de IA SOC Prime
01 Set 2026

Detectar Túnelador Rust COBALTSPIN [Conexão de Rede Windows]

Regras de IA SOC Prime
01 Set 2026

Atividades de Roubo de Informações e Exfiltração de Dados do BREEZE COMET [Evento de Arquivo do Windows]

Regras de IA SOC Prime
01 Set 2026

Detecção de Backdoors BREEZE COMET XWORM e KICKPLATE [Criação de Processo Windows]

Regras de IA SOC Prime
01 Set 2026

Evasão de Defesa BREEZE COMET Usando PowerShell [PowerShell do Windows]

Regras de IA SOC Prime
01 Set 2026

Execução da Simulação

Pré-requisito: A verificação pré-voo do Telemetry & Baseline deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visando gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos do Ataque: O adversário visa estabelecer um canal de comando e controle (C2) persistente e furtivo usando o túnelador COBALTSPIN. Ao utilizar binários baseados em Rust, eles tentam contornar o AV baseado em assinaturas. O invasor inicia um handshake WebSocket que encapsula um proxy SOCKS5. Isso lhes permite tunelar tráfego arbitrário através de uma única conexão WebSocket aparentemente padrão, contornando efetivamente as regras de firewall tradicionais que apenas inspecionam a porta 443. O objetivo é fornecer um caminho para movimento lateral e exfiltração de dados.

  • Script de Teste de Regressão: Como uma compilação completa de Rust do COBALTSPIN não é viável em um script simples, esta simulação usa uma abordagem baseada em Python para imitar a assinatura de telemetria específica (protocolo WebSocket usado para comportamento semelhante ao SOCKS) que o proxy/gateway deve registrar.

    import websocket
    import threading
    import time
    
    # Este script simula a assinatura de rede do COBALTSPIN
    # iniciando uma conexão WebSocket que imita o 
    # metadado esperado pela regra de detecção.
    
    def simulate_cobaltspin():
        print("[*] Iniciando Simulação de WebSocket estilo COBALTSPIN...")
        # Em um ambiente real, o Proxy/Gateway veria 
        # o handshake SOCKS5 dentro do fluxo WebSocket.
        # Para a simulação, miramos um ouvinte local ou um endpoint simulado.
        ws_url = "ws://localhost:8765" 
    
        try:
            ws = websocket.create_connection(ws_url)
            print(f"[*] Conexão estabelecida com {ws_url}")
            ws.send("Simulação-Handshake-SOCKS5")
            print("[+] Assinatura de metadados gerada: TipoDeDestino=SOCKS, Protocolo=WebSocket")
            time.sleep(5)
            ws.close()
        except Exception as e:
            print(f"[-] Conexão falhou (Esperado se nenhum ouvinte estiver ativo): {e}")
    
    if __name__ == "__main__":
        simulate_cobaltspin()
  • Comandos de Limpeza:

    # Termine quaisquer processos Python remanescentes usados para simulação
    Stop-Process -Name "python" -Force -ErrorAction SilentlyContinue