08 de septiembre de 2026. CrowdStrike ha identificado a Slim Spider, un actor con motivación económica hasta ahora no documentado, detrás de ataques contra instituciones financieras brasileñas desde al menos marzo de 2026. El grupo demuestra conocimiento de la infraestructura financiera del país, incluidos Pix, las plataformas de activos digitales y los entornos cloud de las entidades.
En una intrusión observada a finales de marzo, Slim Spider dirigió sus acciones contra los activos en criptomonedas y las cuentas de pagos instantáneos de una institución financiera brasileña. El grupo empleó scripts Bash que consultaban los metadatos de instancias cloud para robar credenciales temporales mediante conexiones a sockets.
Tras acceder al entorno cloud, el actor enumeró los secretos disponibles en el gestor de credenciales y utilizó el comando «sed» para clonar y modificar scripts destinados a extraer secretos. La operación se centró en credenciales asociadas a activos financieros digitales y secretos de custodia de criptomonedas.
CrowdStrike también observó el uso de cast, un componente del kit de desarrollo Foundry Ethereum, para derivar la dirección de una cartera Ethereum a partir de una clave privada robada. Para las operaciones criptográficas, Slim Spider implementó la firma directamente con OpenSSL dentro de sus scripts Bash, en lugar de recurrir a bibliotecas de terceros.
El actor intentó además acceder a nodos de un clúster de servicios de contenedores cloud y desplegó puertas traseras con nombres similares a binarios de infraestructura legítimos. Posteriormente, habría utilizado credenciales comprometidas para acceder a Azure DevOps y ejecutar pipelines maliciosos que instalaron implantes adicionales en un clúster Kubernetes gestionado. Uno de ellos, «spi», imitaba a Sistema de Pagamentos Instantâneos (SPI), la infraestructura digital que procesa los pagos Pix.
La campaña también estuvo vinculada a varios paneles web: NEXUS // Scanner, para analizar y clasificar endpoints API; Painel de Emails Entra ID, para realizar reconocimiento en buzones Microsoft 365 comprometidos; y Painel Pix, diseñado para ejecutar transferencias Pix no autorizadas de forma masiva. CrowdStrike encontró asimismo un panel de comando y control (C2) expuesto, conectado con hosts comprometidos de bancos y empresas fintech brasileñas.
Entre las herramientas atribuidas a Slim Spider figura MikeDor, una puerta trasera desarrollada en Go capaz de recopilar información sensible y monitorizar la actividad de los usuarios. CrowdStrike advierte de que el acceso a credenciales cercanas a activos financieros digitales puede provocar pérdidas económicas graves.
Fuente: The Hacker News.