کشف فعالیت گسترده Breeze Comet علیه سیستمهای پرداخت برزیل
گروه تهدید مالیمحور Breeze Comet (قبلاً UNC5669) از سال 2024 سازمانهای خدمات مالی، خردهفروشی و تجارت الکترونیک در برزیل را هدف قرار داده و با ترکیب مهندسی اجتماعی و بدافزار موفق به اجرای صدها تراکنش تقلبی شده است. تحلیلهای تیمهای Google Threat Intelligence Group و Mandiant نشان میدهد این بازیگران در دستکاری نرمافزارهای بانکی و سامانههای پرداخت محلی مهارت دارند و دستکم یک سرقت دارایی به ارزش دهها هزار دلار ثبت شده است.
ردیابها و همپوشانیها
فعالیتهای Breeze Comet با خوشههای تهدیدی گزارششده توسط CrowdStrike (Plump Spider) و Trend Micro (SHADOW-AETHER-064) همپوشانی دارد. دادهها حاکی از فعالیت مستمر از سپتامبر 2023 در برزیل و تلاش گروه برای کسب درآمد از طریق دسترسی غیرمجاز به سامانههای پرداخت داخلی است.
روش نفوذ و ابزارهای مورد استفاده
Breeze Comet برای دسترسی اولیه ترکیبی از تکنیکهای انسانی و فنی را به کار میگیرد:
- Password spraying برای شناسایی حسابهای ضعیف.
- تماسهای تلفنی با جعل هویت تیمهای پشتیبانی IT و ترغیب قربانیان به نصب ابزارهای مانیتورینگ و مدیریت از راه دور (RMM) مانند AnyDesk.
- سوءاستفاده از سرورهای آسیبپذیر JBoss AS و استقرار وبشل برای تحویل ابزارهای تکمیلی مانند Chisel و پراکسیها.
- اتصال سختافزارهای مخرب به شبکه فروشگاهها برای ایجاد جای پا و حرکت جانبی در شبکههای داخلی.
ابزارها و بدافزارهای سفارشی
گروه از مجموعهای از ابزارهای سفارشی و عمومی برای حفظ دسترسی و تحویل بارهای ثانویه استفاده میکند، از جمله:
- COBALTSPIN: بدافزار نوشتهشده با Rust که تونلهای شبکه و پراکسیهای SOCKS5 را روی WebSocket برقرار میکند تا ترافیک بین C2 و شبکههای داخلی را هدایت کند.
- چندین بکدور سفارشی: LIGHTPAINT (Java)، MILDFROST (Java JAR)، KICKPLATE (Nim) و BOATBEAM (Golang) برای پایداری و تحویل بارهای ثانویه.
- ابزارهای شناختهشده برای شناسایی داخلی و ارتقای امتیازات: Impacket، ADRecon، ADVipscan و ابزار LDAP brute-force سفارشی REALBREEZE.
اهداف ضروری برای اجرای تراکنشهای تقلبی
برای جعل و ارسال تراکنشهای معتبر در سامانههای برزیل، گروه باید چهار شرط کلیدی را برآورده سازد:
- دسترسی به Rede do Sistema Financeiro Nacional (RSFN) از طریق یک نهاد دارای مجوز.
- دسترسی به گواهینامههای mTLS که به ارسال درخواستهای تراکنشی معتبر به سامانههایی مثل Pix و STR امکان میدهد.
- دسترسی به حسابهای متعدد در Active Directory و محیطهای ابری سازمانهای هدف.
- آگاهی از فرایندهای پردازش انتقال، کنترلهای شبکه، یکپارچگیهای فینتک و سامانههای ضدتقلب هدف.
گسترش زیرساختهای عملیاتی و تاکتیکهای پوششی
بازیگران از وبسایتهای کوچک دولتیِ بهدستآمده، ابزارهای RMM و سرقتکنندههای اطلاعات بهعنوان نقاط C2 استفاده میکنند تا فیلترهای شهرت را دور بزنند. همین الگو در کشورهایی مانند نیجریه، پاراگوئه، غنا و ونزوئلا نیز مشاهده شده است و نشاندهنده گسترش هدفگیری است.
مکانیزمهای پایداری گروه از استفاده از ابزارهای تجاری RMM در 2024 به استقرار پادهای مخرب Kubernetes در 2025 و استخراج اسرار ابری به سرویسهای یادداشتمحور عمومی مانند "dontpad[.]com" تکامل یافته است.
راهنمای دفاعی: اقدامهای فوری برای کاهش ریسک
در ادامه مجموعهای از اقدامات فنی و سازمانی که فوراً باید در اولویت قرار گیرند آمده است:
- محدودسازی و کنترل دسترسی به RSFN؛ بررسی دقیق ثبتنام سرویسهای پرداخت و تفکیک سطح دسترسیها.
- محافظت و مدیریت چرخه زندگی کلیدهای mTLS: صدور محدود، گردش منظم، نظارت بر درخواستهای نامتعارف و امنیت ذخیرهسازی اسرار.
- اجبار به احراز هویت چندعاملی (MFA) برای حسابهای بانکی، اداری و سرویسهای ابری حساس.
- نظارت بر نصب و استفاده از ابزارهای RMM؛ شناسایی و هشدار در برابر تونلهای WebSocket و پراکسیهای SOCKS5 و ابزارهایی مانند Netcat.
- پچ و سختسازی سرورهای JBoss و سایر سرویسهای وب؛ بستن نقاط حمله شناختهشده و محدودسازی دسترسی از راه دور.
- پایش رفتار داخلی با EDR و SIEM و اجرای بازرسیهای منظم برای کشف اسکریپتها و وبشلها.
- آموزش کارکنان برای شناسایی تماسهای فیشینگ تلفنی و جعل هویت تیمهای فنی؛ ممنوعیت نصب نرمافزار بدون تأیید متمرکز.
جمعبندی و چشمانداز
زیرساختهای عملیاتی Breeze Comet احتمالا در حال گسترش به دیگر کشورهای آمریکای لاتین و آفریقا است؛ بنابراین بازیگران زنجیره پرداخت باید سطح هشدار خود را بالا ببرند و دفاعها را تقویت کنند. گزارشها و شاخصهای تهدید از منابعی مانند CrowdStrike و Trend Micro در شناسایی تاکتیکها و نشانگرهای نفوذ کمککنندهاند.
خلاصه عملی: ترکیب مهندسی اجتماعی هدفمند، دسترسی به زیرساختهای قانونی پرداخت و ابزارهای سفارشی میتواند زیان مالی گستردهای به بار آورد؛ مدیریت دقیق دسترسیها، گردش امن گواهیها و مانیتورینگ مستمر برای جلوگیری از تبدیل نفوذ اولیه به تراکنشهای تقلبی ضروری است.





