Slim Spider đánh cắp bí mật lưu ký tiền điện tử từ các tổ chức tài chính Brazil

Một nhóm tin tặc vì mục đích tài chính chưa từng được ghi nhận trước đây đã bị phát hiện có liên quan đến các cuộc tấn công nhắm vào các tổ chức tài chính Brazil kể từ ít nhất là tháng 3 năm 2026. Công ty an ninh mạng CrowdStrike đang theo dõi cụm hoạt động có trụ sở tại Brazil này dưới cái tên Slim Spider. Nhóm này thể hiện kiến thức vận hành sâu sắc về hạ tầng tài chính Brazil, bao gồm dịch vụ thanh toán tức thời Pix, các nền tảng tài sản kỹ thuật số và môi trường đám mây của các thực thể tài chính.
Nhóm tin tặc Slim Spider tấn công tài chính Brazil

Một nhóm tin tặc có động cơ tài chính chưa từng được ghi nhận trước đây đã bị phát hiện có liên quan đến các cuộc tấn công nhắm vào các tổ chức tài chính Brazil kể từ ít nhất là tháng 3 năm 2026.

Công ty an ninh mạng CrowdStrike đang theo dõi cụm hoạt động có trụ sở tại Brazil này dưới cái tên Slim Spider.

"Đối thủ thể hiện kiến thức vận hành sâu sắc về hạ tầng tài chính Brazil, bao gồm dịch vụ thanh toán tức thời Pix, các nền tảng tài sản kỹ thuật số và môi trường đám mây của các thực thể tài chính," CrowdStrike cho biết.

Slim Spider đã được quan sát thấy đang dàn dựng một cuộc xâm nhập nhiều giai đoạn tại một tổ chức tài chính ở Brazil vào cuối tháng 3 năm 2026, nhắm mục tiêu vào tài sản tiền điện tử và các tài khoản thanh toán tức thời của đơn vị này.

Kỹ thuật xâm nhập và đánh cắp thông tin xác thực

Là một phần của cuộc tấn công, nhóm tội phạm mạng này được cho là đã phát triển các Bash scripts tùy chỉnh để truy vấn metadata của thực thể đám mây nhằm đánh cắp thông tin xác thực đám mây tạm thời qua các kết nối socket.

Sau khi thiết lập quyền truy cập vào môi trường đám mây của tổ chức, kẻ tấn công đã liệt kê tất cả các bí mật (secrets) có sẵn được lưu trữ trong cloud credential manager và sử dụng lệnh "sed" để sao chép cũng như sửa đổi các tập lệnh trích xuất bí mật. Cách tiếp cận này tập trung cụ thể vào các thông tin xác thực gắn liền với tài sản tài chính kỹ thuật số.

"Sau khi trích xuất các bí mật lưu ký tài sản kỹ thuật số, Slim Spider đã gọi cast, một thành phần của bộ công cụ phát triển Foundry Ethereum, để lấy địa chỉ ví Ethereum liên kết với private key đã bị đánh cắp," CrowdStrike giải thích.

"Thay vì dựa vào các thư viện của bên thứ ba có thể gây ra rủi ro bị phát hiện, kẻ tấn công đã thực hiện ký mã hóa cloud-native trực tiếp thông qua OpenSSL trong các Bash scripts của chúng. Lựa chọn có chủ ý này phản ánh nhận thức tinh vi về an ninh vận hành và sự hiểu biết thấu đáo về môi trường đám mây."

Mở rộng tấn công sang Kubernetes và Azure DevOps

Trong cuộc tấn công được ghi nhận, Slim Spider đã di chuyển để thiết lập quyền truy cập vào các node đang chạy trong một cụm dịch vụ container đám mây, đồng thời triển khai các backdoor giả mạo các tệp thực thi liên quan đến hạ tầng để trà trộn với các công cụ hợp pháp và tránh bị phát hiện.

Kẻ tấn công sau đó đã chuyển hướng sang Azure DevOps, có khả năng sử dụng các thông tin xác thực bị xâm nhập, để chạy các pipeline độc hại nhằm triển khai thêm các implant trên một cụm Kubernetes được quản lý. Một trong các implant được đặt tên là "spi", một nỗ lực nhằm giả mạo Sistema de Pagamentos Instantâneos (SPI) - hạ tầng kỹ thuật số trung tâm xử lý các khoản thanh toán Pix tại Brazil.

Các công cụ hỗ trợ và bảng điều khiển (Panels)

Slim Spider cũng được liên kết với nhiều bảng điều khiển dựa trên web để tự động hóa và hợp lý hóa các khía cạnh khác nhau của chuỗi tấn công:

  • NEXUS // Scanner: Một bảng điều khiển quét endpoint API sử dụng Ollama để phân loại các endpoint vào 16 danh mục như fintech, ngân hàng, thanh toán và tiền điện tử, đồng thời xếp hạng chúng dựa trên tính khả dụng và các tùy chọn xác thực.
  • Painel de Emails Entra ID: Một bảng điều khiển trinh sát email tìm kiếm các hộp thư Microsoft 365 bị xâm nhập, được phân loại thành tài chính, quản trị và Brazil.
  • Painel Pix: Một bảng điều khiển giao dịch được thiết kế để thực hiện các giao dịch chuyển khoản Pix trái phép hàng loạt từ các tài khoản bị chiếm đoạt.

CrowdStrike cho biết họ đã phát hiện một bảng điều khiển C2 bị lộ kết nối với kẻ tấn công, hiển thị nhiều máy chủ bị xâm nhập từ các ngân hàng và tổ chức fintech tại Brazil và có khả năng đã trích xuất các tệp lưu trữ.

Theo hồ sơ đối thủ của CrowdStrike, một công cụ then chốt khác trong kho vũ khí của Slim Spider là MikeDor, một backdoor viết bằng Go có khả năng thu thập thông tin nhạy cảm và giám sát hoạt động của người dùng.

Sự trỗi dậy của Breeze Comet

Tiết lộ này trùng hợp với sự xuất hiện của một nhóm tội phạm mạng khác mang tên Breeze Comet (còn gọi là CL-CRI-1163, Plump Spider và SHADOW-AETHER-064), đang xâm nhập vào các hệ thống tài chính Brazil để lạm dụng hạ tầng thanh toán và thực hiện các giao dịch bất hợp pháp nhằm trục lợi.

Google Threat Intelligence Group (GTIG) và Mandiant cho biết nhóm hacker nói tiếng Bồ Đào Nha này đột nhập vào các hệ thống mà các tổ chức tài chính Brazil sử dụng để thực hiện giao dịch và tự khởi tạo các khoản thanh toán cho chính mình. Các cuộc tấn công sớm nhất được xác định là từ năm 2024.

Kẻ tấn công cũng bị phát hiện sử dụng các trang web chính phủ Brazil không đủ an toàn để lưu trữ mã độc và tận dụng uy tín của chúng trong các cuộc tấn công social engineering tiếp theo nhắm vào mục tiêu. Tệ hơn nữa, Breeze Comet đã cố gắng lặp lại công thức này ở các khu vực khác, tấn công các trang web thành phố ở các quốc gia như Nigeria, Paraguay, Ghana và Venezuela.

Mục tiêu cuối cùng là giành quyền truy cập vào các ứng dụng tài chính bao gồm Pix, Boleto và Hệ thống Chuyển tiền Dự trữ (STR), để thực hiện hàng trăm giao dịch gian lận.

"Việc hai nhóm tin tặc khác nhau nhắm vào Pix cho thấy phương thức thanh toán được sử dụng rộng rãi nhất tại Brazil đã trở thành một mục tiêu béo bở trên nhiều hệ điều hành."

"Sự chuyển dịch từ gian lận ngân hàng bán lẻ mang tính cơ hội sang các cuộc xâm nhập trực tiếp vào hệ thống chuyển mạch tài chính cốt lõi và hạ tầng thanh toán tức thời là một điểm đáng chú ý, không chỉ ở sự thay đổi mục tiêu mà còn ở khả năng của các tác nhân đe dọa."