Desde 2024, el grupo con motivación económica Breeze Comet, anteriormente identificado como UNC5669, ha dirigido sus operaciones contra entidades brasileñas de servicios financieros, comercio minorista y comercio electrónico. Google Threat Intelligence Group (GTIG) y Mandiant describen al actor como especializado en manipular sistemas de pago y software bancario para realizar transferencias fraudulentas. La actividad incluye al menos un robo de activos valorado en decenas de miles de dólares.
El acceso inicial se obtiene mediante ataques de password spraying y llamadas que suplantan a equipos de soporte informático para persuadir a las víctimas de instalar herramientas RMM como AnyDesk. El grupo también ha explotado servidores JBoss AS vulnerables para desplegar web shells y emplea sitios web gubernamentales brasileños comprometidos para alojar herramientas RMM, infostealers y backdoors, además de utilizarlos como infraestructura de mando y control.
Breeze Comet busca organizaciones autorizadas a operar con software bancario, APIs y sistemas como Pix, STR y Boleto. Para ejecutar las operaciones necesita acceso a la RSFN a través de una entidad conectada, credenciales mTLS para enviar órdenes autenticadas a Pix o STR, cuentas en los entornos Active Directory y cloud de las víctimas, y conocimiento de sus procedimientos de transferencias, controles de red, integraciones fintech y sistemas antifraude.
Entre las herramientas observadas figuran COBALTSPIN, un malware de enrutamiento basado en Rust que crea un túnel de red mediante un proxy SOCKS5 inverso sobre WebSocket, y varias puertas traseras personalizadas: LIGHTPAINT, MILDFROST, KICKPLATE y BOATBEAM. El actor también ha utilizado dispositivos físicos conectados a redes de comercios, sesiones RDP no autorizadas, recursos compartidos SMB y utilidades como Impacket, ADRecon, ADVipscan y REALBREEZE para reconocimiento y escalada de privilegios.
Las técnicas de persistencia han evolucionado desde el uso de herramientas RMM comerciales hasta el despliegue de pods maliciosos en Kubernetes y el robo de secretos cloud. Para dificultar la detección, Breeze Comet desactiva la supervisión en tiempo real de Windows Defender mediante PowerShell. En la fase final, utiliza COBALTSPIN y cuentas privilegiadas para acceder a aplicaciones financieras y ejecutar cientos de transacciones fraudulentas; después borra registros de eventos y directorios creados durante la intrusión.
GTIG también señaló indicios del uso de modelos de lenguaje de gran tamaño (LLM) para acelerar el desarrollo de malware. La infraestructura observada podría indicar una futura expansión hacia otros países de América Latina y África, mientras que operaciones similares ya han sido identificadas en Nigeria, Paraguay, Ghana y Venezuela. La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/09/breeze-comet-executes-hundreds-of.html.
Fuente: The Hacker News