Троян BREEZE COMET проникает в банки, финтех-компании, платёжные сервисы и магазины Бразилии
Для вывода денег злоумышленникам нужен доступ к финансовой сети RSFN, платёжным интерфейсам и сертификатам взаимной аутентификации mTLS. Группировка изучает процессы обработки переводов через Pix, резервную систему STR и банковские квитанции Boleto, а затем ищет учётные записи, способные отправлять подтверждённые платёжные команды.Первые вторжения начинались с перебора паролей и звонков от имени технической поддержки. Сотрудников убеждали установить AnyDesk и другие средства удалённого управления. Позднее BREEZE COMET стала размещать XWORM и загрузчики на взломанных сайтах муниципалитетов, а в одном случае подключила вредоносное устройство прямо к сети розничного магазина.
Внутри инфраструктуры группировка похищала ключи API, облачные токены и сертификаты из Active Directory, сред разработки и конвейеров CI/CD. Для перемещения между изолированными сегментами применялся COBALTSPIN, написанный на Rust сетевой туннель. Несколько собственных бэкдоров на Java, Nim и Go сохраняли резервные каналы доступа и маскировали трафик под обычные службы.
Получив доступ к основной банковской системе, BREEZE COMET провела две серии из сотен несанкционированных переводов в течение 24–48 часов. Как минимум в одном подтверждённом эпизоде группировка похитила десятки тысяч долларов. После вывода средств злоумышленники очищали журналы событий и удаляли созданные каталоги, скрывая работу с платёжными интерфейсами.