کشف فعالیت گسترده Breeze Comet علیه سیستم‌های پرداخت برزیل

گروه تهدید مالی‌محور Breeze Comet (قبلاً UNC5669) از سال 2024 سازمان‌های خدمات مالی، خرده‌فروشی و تجارت الکترونیک در برزیل را هدف قرار داده و با ترکیب مهندسی اجتماعی و بدافزار موفق به اجرای صدها تراکنش تقلبی شده است. تحلیل‌های تیم‌های Google Threat Intelligence Group و Mandiant نشان می‌دهد این بازیگران در دستکاری نرم‌افزارهای بانکی و سامانه‌های پرداخت محلی مهارت دارند و دست‌کم یک سرقت دارایی به ارزش ده‌ها هزار دلار ثبت شده است.

ردیاب‌ها و همپوشانی‌ها

فعالیت‌های Breeze Comet با خوشه‌های تهدیدی گزارش‌شده توسط CrowdStrike (Plump Spider) و Trend Micro (SHADOW-AETHER-064) همپوشانی دارد. داده‌ها حاکی از فعالیت مستمر از سپتامبر 2023 در برزیل و تلاش گروه برای کسب درآمد از طریق دسترسی غیرمجاز به سامانه‌های پرداخت داخلی است.

روش نفوذ و ابزارهای مورد استفاده

Breeze Comet برای دسترسی اولیه ترکیبی از تکنیک‌های انسانی و فنی را به کار می‌گیرد:

  • Password spraying برای شناسایی حساب‌های ضعیف.
  • تماس‌های تلفنی با جعل هویت تیم‌های پشتیبانی IT و ترغیب قربانیان به نصب ابزارهای مانیتورینگ و مدیریت از راه دور (RMM) مانند AnyDesk.
  • سوءاستفاده از سرورهای آسیب‌پذیر JBoss AS و استقرار وب‌شل برای تحویل ابزارهای تکمیلی مانند Chisel و پراکسی‌ها.
  • اتصال سخت‌افزارهای مخرب به شبکه فروشگاه‌ها برای ایجاد جای پا و حرکت جانبی در شبکه‌های داخلی.

ابزارها و بدافزارهای سفارشی

گروه از مجموعه‌ای از ابزارهای سفارشی و عمومی برای حفظ دسترسی و تحویل بارهای ثانویه استفاده می‌کند، از جمله:

  • COBALTSPIN: بدافزار نوشته‌شده با Rust که تونل‌های شبکه و پراکسی‌های SOCKS5 را روی WebSocket برقرار می‌کند تا ترافیک بین C2 و شبکه‌های داخلی را هدایت کند.
  • چندین بک‌دور سفارشی: LIGHTPAINT (Java)، MILDFROST (Java JAR)، KICKPLATE (Nim) و BOATBEAM (Golang) برای پایداری و تحویل بارهای ثانویه.
  • ابزارهای شناخته‌شده برای شناسایی داخلی و ارتقای امتیازات: Impacket، ADRecon، ADVipscan و ابزار LDAP brute-force سفارشی REALBREEZE.

اهداف ضروری برای اجرای تراکنش‌های تقلبی

برای جعل و ارسال تراکنش‌های معتبر در سامانه‌های برزیل، گروه باید چهار شرط کلیدی را برآورده سازد:

  1. دسترسی به Rede do Sistema Financeiro Nacional (RSFN) از طریق یک نهاد دارای مجوز.
  2. دسترسی به گواهی‌نامه‌های mTLS که به ارسال درخواست‌های تراکنشی معتبر به سامانه‌هایی مثل Pix و STR امکان می‌دهد.
  3. دسترسی به حساب‌های متعدد در Active Directory و محیط‌های ابری سازمان‌های هدف.
  4. آگاهی از فرایندهای پردازش انتقال، کنترل‌های شبکه، یکپارچگی‌های فین‌تک و سامانه‌های ضدتقلب هدف.

گسترش زیرساخت‌های عملیاتی و تاکتیک‌های پوششی

بازیگران از وب‌سایت‌های کوچک دولتیِ به‌دست‌آمده، ابزارهای RMM و سرقت‌کننده‌های اطلاعات به‌عنوان نقاط C2 استفاده می‌کنند تا فیلترهای شهرت را دور بزنند. همین الگو در کشورهایی مانند نیجریه، پاراگوئه، غنا و ونزوئلا نیز مشاهده شده است و نشان‌دهنده گسترش هدف‌گیری است.

مکانیزم‌های پایداری گروه از استفاده از ابزارهای تجاری RMM در 2024 به استقرار پادهای مخرب Kubernetes در 2025 و استخراج اسرار ابری به سرویس‌های یادداشت‌محور عمومی مانند "dontpad[.]com" تکامل یافته است.

راهنمای دفاعی: اقدام‌های فوری برای کاهش ریسک

در ادامه مجموعه‌ای از اقدامات فنی و سازمانی که فوراً باید در اولویت قرار گیرند آمده است:

  • محدودسازی و کنترل دسترسی به RSFN؛ بررسی دقیق ثبت‌نام سرویس‌های پرداخت و تفکیک سطح دسترسی‌ها.
  • محافظت و مدیریت چرخه زندگی کلیدهای mTLS: صدور محدود، گردش منظم، نظارت بر درخواست‌های نامتعارف و امنیت ذخیره‌سازی اسرار.
  • اجبار به احراز هویت چندعاملی (MFA) برای حساب‌های بانکی، اداری و سرویس‌های ابری حساس.
  • نظارت بر نصب و استفاده از ابزارهای RMM؛ شناسایی و هشدار در برابر تونل‌های WebSocket و پراکسی‌های SOCKS5 و ابزارهایی مانند Netcat.
  • پچ و سخت‌سازی سرورهای JBoss و سایر سرویس‌های وب؛ بستن نقاط حمله شناخته‌شده و محدودسازی دسترسی از راه دور.
  • پایش رفتار داخلی با EDR و SIEM و اجرای بازرسی‌های منظم برای کشف اسکریپت‌ها و وب‌شل‌ها.
  • آموزش کارکنان برای شناسایی تماس‌های فیشینگ تلفنی و جعل هویت تیم‌های فنی؛ ممنوعیت نصب نرم‌افزار بدون تأیید متمرکز.

جمع‌بندی و چشم‌انداز

زیرساخت‌های عملیاتی Breeze Comet احتمالا در حال گسترش به دیگر کشورهای آمریکای لاتین و آفریقا است؛ بنابراین بازیگران زنجیره پرداخت باید سطح هشدار خود را بالا ببرند و دفاع‌ها را تقویت کنند. گزارش‌ها و شاخص‌های تهدید از منابعی مانند CrowdStrike و Trend Micro در شناسایی تاکتیک‌ها و نشانگرهای نفوذ کمک‌کننده‌اند.

خلاصه عملی: ترکیب مهندسی اجتماعی هدفمند، دسترسی به زیرساخت‌های قانونی پرداخت و ابزارهای سفارشی می‌تواند زیان مالی گسترده‌ای به بار آورد؛ مدیریت دقیق دسترسی‌ها، گردش امن گواهی‌ها و مانیتورینگ مستمر برای جلوگیری از تبدیل نفوذ اولیه به تراکنش‌های تقلبی ضروری است.