КИБЕРБЕЗОПАСНОСТЬ

Breeze Comet бьет по платежным системам Бразилии и финтеху

За 24–48 часов после доступа Breeze Comet проводит сотни мошеннических переводов, показывая, как атаки на финтех обходят привычный антифрод.

✍️ Редакция iTech News | 04.09.2026 | ⏱ 4 мин | Источник: Dark Reading
🕵

Breeze Comet, которого исследователи раньше отслеживали как UNC5669, за 24–48 часов после проникновения в платежный контур успевает провести сотни мошеннических переводов. По данным Dark Reading, группа целится не в карточки отдельных клиентов, а в саму инфраструктуру, через которую банки, финтех и ритейл двигают деньги. Для русскоязычной IT-аудитории тут важный сигнал простой: если у компании есть доступ к платежным API, CI/CD, облачным секретам и внутренним сетям магазинов, она уже интересна не только обычным вымогателям, но и тем, кто умеет превращать сетевой доступ в прямой вывод средств.

Речь идет о бразильской кибергруппе, которую Google Threat Intelligence Group и Mandiant называют одной из самых технически зрелых в регионе. Ее цели выглядят прагматично и без лишней романтики: банки, платежные процессоры, финтех-компании, ритейл, e-commerce, поставщики банковского ПО и даже госструктуры, через которые можно добраться до платежных сервисов. В фокусе находятся системы вроде Pix, Boleto и STR, то есть не витрина банковского приложения, а механика реальных переводов. В одном из разобранных инцидентов злоумышленники после получения доступа к привилегированным учетным записям провели две волны мошеннических операций и вывели сумму, эквивалентную десяткам тысяч долларов.

Самое неприятное в этой истории не размер конкретного эпизода, а метод. На ранних стадиях, еще в 2024 году, Breeze Comet использовал довольно банальные техники: password spraying и звонки от имени ИТ-поддержки, чтобы убедить сотрудников установить AnyDesk и другой RMM-софт. Но дальше группа быстро ушла от банальностей. В 2025 году исследователи увидели попытки вербовать инсайдеров, а в части атак злоумышленники просто подключали свои устройства в сеть розничных точек, получали внутренний IP по DHCP и двигались дальше по корпоративному контуру. Если сегментация сети сделана для галочки, этого уже достаточно, чтобы превратить магазин или филиал в входную дверь для атаки на центральные финансовые сервисы.

Еще один ход, который выглядит особенно показательно, связан с компрометацией небольших муниципальных сайтов. Во второй половине 2025 года группа размещала на них RMM-инструменты, стилеры и бэкдоры, маскируя полезную нагрузку под квитанции, налоговые документы и служебные файлы. Дальше эти же доверенные домены использовались в социальной инженерии против настоящих целей. Для защитных средств, которые любят доверять репутации домена больше, чем содержимому трафика, это плохая новость. Исследователи также заметили похожую инфраструктурную активность на муниципальных доменах в Нигерии, Парагвае, Гане и Венесуэле. Иными словами, схема уже тестируется не только внутри Бразилии.

После закрепления в инфраструктуре начинается уже работа не «хакеров-универсалов», а команды, которая понимает устройство финансового контура. Для взлома LDAP-серверов используется утилита RealBreeze. За постоянный доступ отвечает LightPaint, устанавливающий легитимный VPN и настраивающий его на автозапуск. Бэкдор KickPlate маскируется под Windows Update Health Tools и управляет сервисами, ключами автозапуска и дополнительными полезными нагрузками. Для прохода через сегментированные и жестко фильтруемые внутренние сети применяется CobaltSpin, написанный на Rust: он поднимает туннель до командной инфраструктуры и помогает добраться до финансовых API и приложений, не полагаясь на шумные и заметные механизмы персистентности. Отдельно исследователи указывают на кражу hardcoded-учеток из CI/CD, API-ключей, облачных токенов и поиск mTLS-сертификатов, нужных для аутентифицированных транзакционных запросов.

Для разработчиков и платформенных команд здесь, пожалуй, самый полезный вывод. Атака идет не только через пользователя с фальшивым звонком, но и через то, что инженеры обычно считают «внутренней кухней»: переменные окружения, host-файлы, секреты пайплайнов, сервисные аккаунты, Kubernetes-поды, права в Active Directory и облаке. Если в компании платежная логика, интеграции с банками или антифрод живут рядом с плохо изолированными офисными и торговыми сетями, злоумышленнику не нужно ломать криптографию или придумывать киношный zero-day. Достаточно найти путь к учетке, сертификату или процессу согласования перевода. Именно поэтому рекомендации исследователей выглядят скучно, но болезненно актуально: блокировать несанкционированный RMM, включать phishing-resistant MFA, вводить 802.1X на физических портах, закрывать неиспользуемые сетевые розетки, резать боковое движение по SMB и RDP, выносить секреты в централизованное хранилище и не хранить ключи в коде и пайплайнах.

Есть и еще один слой, который отрасль будет обсуждать отдельно: признаки использования генеративного ИИ для разработки вспомогательных скриптов. Mandiant пишет, что в найденных инструментах заметны шаблонные структуры, многословные комментарии и аккуратно развернутый код без характерных «человеческих» неровностей. Сам по себе ИИ тут не делает атаку магической, но сокращает цикл разработки: быстрее собрать сканеры, валидаторы учетных данных, вспомогательные утилиты для разведки и массового разворачивания. Для синей команды это означает не красивую дискуссию про будущее, а более короткое окно между первым доступом и рабочей цепочкой вывода денег.

История Breeze Comet важна не потому, что в Бразилии появился еще один сильный криминальный актер. Важнее другое: модель прямой атаки на платежную инфраструктуру уже отработана на практике и не привязана к одной стране. Там, где бизнес опирается на мгновенные переводы, API-интеграции, облачные секреты и распределенную сеть филиалов, граница между «компрометацией ИТ» и «кражей денег» становится слишком тонкой. И главный вопрос теперь не в том, появятся ли такие группы в других регионах, а в том, сколько компаний по-прежнему уверены, что антифрод начинается и заканчивается на фронте мобильного банка.

Поделиться: Telegram X LinkedIn