Breeze Comet thực hiện hàng trăm giao dịch gian lận qua hệ thống thanh toán Brazil

Các tổ chức dịch vụ tài chính, bán lẻ và thương mại điện tử tại Brazil đã trở thành mục tiêu của một nhóm tấn công có động cơ tài chính mang tên Breeze Comet (trước đây là UNC5669) từ năm 2024. Google Threat Intelligence Group (GTIG) và Mandiant mô tả nhóm này chuyên thao túng các hệ thống thanh toán và phần mềm ngân hàng để thực hiện các giao dịch gian lận trị giá hàng chục nghìn USD.
Breeze Comet tấn công hệ thống tài chính Brazil

Các tổ chức dịch vụ tài chính, bán lẻ và thương mại điện tử tại Brazil đã trở thành mục tiêu của một nhóm tấn công có động cơ tài chính mang tên Breeze Comet (trước đây là UNC5669) kể từ năm 2024.

Nhóm Phân tích Đe dọa của Google (GTIG) và Mandiant đã mô tả tác nhân đe dọa này là "chuyên thao túng các hệ thống thanh toán và phần mềm ngân hàng tại Brazil để thực hiện các giao dịch chuyển tiền gian lận". Kẻ tấn công này được cho là đã thực hiện thành công ít nhất một vụ trộm tài sản trị giá hàng chục nghìn đô la Mỹ.

Hoạt động này trùng khớp với các cụm hoạt động đe dọa được CrowdStrike và Trend Micro theo dõi dưới các tên gọi Plump Spider và SHADOW-AETHER-064. Theo CrowdStrike, nhóm tội phạm mạng này hoạt động từ Brazil và đã hoạt động từ tháng 9 năm 2023, kiếm tiền từ các cuộc xâm nhập bằng cách truy cập trái phép vào hệ thống thanh toán nội bộ và thực hiện các giao dịch gian lận.

Phương thức xâm nhập và tấn công ban đầu

Quyền truy cập ban đầu vào các tổ chức tài chính và các công ty cung cấp dịch vụ tài chính được thực hiện thông qua hình thức password spraying và các cuộc gọi thoại mạo danh đội ngũ hỗ trợ IT để thuyết phục mục tiêu cài đặt các công cụ Remote Monitoring and Management (RMM) như AnyDesk. Trong một trường hợp được Axur nêu bật vào tháng 11 năm 2025, các tác nhân đe dọa đã giả mạo nhân viên hỗ trợ IT qua cuộc hội thoại WhatsApp và hướng dẫn nạn nhân cài đặt tập lệnh trinh sát PowerShell dưới cái cớ cập nhật ứng dụng doanh nghiệp.

Ngoài ra, nhóm này còn nhắm mục tiêu vào các máy chủ JBoss AS dễ bị tổn thương để triển khai web shells, sau đó được sử dụng để cung cấp các công cụ bổ sung, bao gồm Chisel và các tiện ích proxy khác cho việc khai thác tiếp theo.

Mục tiêu chính của tác nhân đe dọa là các tổ chức có quyền thực hiện giao dịch thông qua phần mềm ngân hàng, APIs và các hệ thống thanh toán như Pix, STR và Boleto. Điều này bao gồm nhiều loại hình thực thể như ngân hàng, đơn vị xử lý thanh toán, nhà bán lẻ và các sàn giao dịch, chưa kể đến các nhà cung cấp phần mềm ngân hàng và fintech.

"Các chiến thuật của Breeze Comet đã phát triển theo thời gian để tận dụng bộ phần mềm độc hại tùy chỉnh và các trang web đáng tin cậy bị xâm nhập nhằm tạo điều kiện cho việc truy cập ban đầu, điều khiển và kiểm soát (C2), và tương tác với phần mềm tài chính cũng như các API thanh toán," Google cho biết. "Cơ sở hạ tầng hoạt động của Breeze Comet cũng có thể cho thấy ý định mở rộng dấu chân hạ tầng sang các quốc gia khác ở Mỹ Latinh và Châu Phi."

Yêu cầu kỹ thuật để thực hiện gian lận

Tuy nhiên, để đạt được mục tiêu, nhóm này phải đáp ứng bốn yêu cầu: có quyền truy cập vào Mạng lưới Hệ thống Tài chính Quốc gia (RSFN) thông qua một thực thể đã có quyền truy cập này; có quyền truy cập vào thông tin xác thực mTLS cho phép gửi các gói tin (payload) đã được xác thực với các lệnh giao dịch đến Pix hoặc STR; truy cập vào nhiều tài khoản trong Active Directory và môi trường cloud của tổ chức mục tiêu; và sở hữu sự hiểu biết về các quy trình xử lý chuyển tiền, kiểm soát mạng, tích hợp fintech và hệ thống chống gian lận của tổ chức.

Các chiến thuật đáng chú ý khác:

  • Sử dụng các trang web chính phủ quy mô nhỏ của Brazil bị xâm nhập để lưu trữ các công cụ RMM, infostealers được ngụy trang dưới dạng tài liệu thuế hoặc biên lai hợp lệ, và các backdoor như XWorm, cũng như sử dụng chúng làm các điểm cuối C2 để vượt qua các bộ lọc danh tiếng và tránh bị phát hiện.
  • Kết nối các thiết bị phần cứng độc hại trực tiếp vào mạng lưới cửa hàng bán lẻ như một phương tiện để thiết lập chỗ đứng trực tiếp và sau đó di chuyển ngang (lateral movement) sang các hệ thống nội bộ.
  • Sử dụng Impacket, ADRecon, ADVipscan và tiện ích brute-force LDAP tùy chỉnh REALBREEZE để thực hiện trinh sát nội bộ và leo thang đặc quyền.
  • Di chuyển ngang bằng cách khởi tạo các phiên Remote Desktop Protocol (RDP) trái phép và thực thi các lệnh thông qua chia sẻ tệp mạng SMB. Bước này cũng bao gồm việc triển khai COBALTSPIN, một phần mềm độc hại định tuyến dựa trên Rust hoạt động như một trình tạo đường hầm mạng (network tunneler).
"Bằng cách thiết lập proxy SOCKS5 ngược qua kết nối WebSocket, COBALTSPIN định tuyến lưu lượng mạng an toàn qua lại giữa C2 và các mục tiêu nội bộ, cho phép di chuyển ngang trực tiếp qua tường lửa biên mà không yêu cầu các cơ chế duy trì sự hiện diện tích hợp có thể kích hoạt cảnh báo phát hiện," Google cho biết.

Cơ chế duy trì sự hiện diện và sử dụng AI

Các cơ chế duy trì sự hiện diện (persistence) của Breeze Comet đã phát triển từ việc thả các công cụ RMM thương mại vào năm 2024 sang triển khai các Kubernetes pods độc hại một năm sau đó và đánh cắp các bí mật đám mây (cloud secrets) bằng cách trích xuất chúng sang các trang web ghi chú công khai như "dontpad[.]com". Kể từ đó, nhóm này cũng được quan sát thấy sử dụng nhiều backdoor tùy chỉnh như một phương pháp truy cập dự phòng:

  • LIGHTPAINT: Một backdoor dựa trên Java được sử dụng để cài đặt VPN SoftEther hợp lệ.
  • MILDFROST: Một backdoor JAR Java thụ động được sử dụng để thiết lập các đường hầm DNS ẩn mật.
  • KICKPLATE: Một backdoor dựa trên Nim giả mạo Windows Update Health Tools.
  • BOATBEAM: Một backdoor dựa trên Golang khởi tạo một máy chủ IIS HTTPS giả trên cổng 443.

Sự xuất hiện của các chú thích giải thích chi tiết và các tiêu đề thực thi được tiêu chuẩn hóa cho thấy việc sử dụng mô hình ngôn ngữ lớn (LLM) để nén chu kỳ phát triển phần mềm độc hại. Một phân tích trước đó từ Trend Micro vào tháng 5 năm 2026 cũng tìm thấy một số tập lệnh bao gồm "các mô tả về quá trình tự suy luận và đưa ra quyết định tự trị".

Google nhận định: "Sự chuyển đổi từ gian lận ngân hàng bán lẻ mang tính cơ hội sang các cuộc xâm nhập trực tiếp vào trung tâm chuyển mạch tài chính và cơ sở hạ tầng thanh toán tức thời là một điểm đáng chú ý, không chỉ về sự thay đổi mục tiêu mà còn về khả năng của tác nhân đe dọa."