CiberLATAMbywhalemate

Brasil: Breeze Comet atacó Pix, STR

Google y Mandiant atribuyen a Breeze Comet cientos de transacciones fraudulentas en Brasil y acceso persistente a redes financieras.

Whalemate Labs · Research asistido por IAPublicado:3 min

Google Threat Intelligence Group y Mandiant describen a Breeze Comet, también identificado como UNC5669 o Plump Spider, como una operación activa al menos desde 2024 contra organizaciones brasileñas con permisos transaccionales sobre Pix, STR y Boleto. Según el reporte, el grupo ejecutó cientos de transferencias fraudulentas y borró registros de eventos para encubrir la intrusión.

Google Threat Intelligence Group y Mandiant describen a Breeze Comet, también identificado como UNC5669 o Plump Spider, como una operación activa al menos desde 2024 contra organizaciones financieras brasileñas con permisos transaccionales sobre Pix, STR y Boleto. Según esas investigaciones, el grupo ejecutó cientos de transacciones fraudulentas manipulando directamente la infraestructura de pagos y luego borró los registros de eventos para encubrir la intrusión.

¿Cómo entró Breeze Comet en las redes financieras?

El acceso inicial más repetido combinó técnicas de identidad, fraude y explotación de software vulnerable. La campaña incluyó spraying de contraseñas corporativas, mensajes de WhatsApp que suplantaban al soporte de TI para inducir la instalación de herramientas de acceso remoto tipo AnyDesk, explotación de servidores JBoss AS vulnerables y uso de sitios web gubernamentales brasileños comprometidos como punto de staging de RMM, infostealers y backdoors.

Ese patrón apunta a una operación que no depende de un único vector. Las fuentes citadas por Rootnotes.in, basadas en reportes de Google Threat Intelligence Group y Mandiant, sostienen que la cadena de intrusión mezcla ingeniería social con infraestructura ya comprometida para facilitar el movimiento dentro de entornos corporativos.

¿Qué herramientas usó para sostener el acceso?

Breeze Comet mantuvo persistencia con al menos cuatro familias de backdoors, entre ellas LIGHTPAINT y MILDFROST. LIGHTPAINT, escrito en Java, instala un túnel VPN SoftEther, mientras que MILDFROST es un JAR pasivo que implementa tunelización DNS.

DarkReading añadió que CobaltSpin funciona como un túnel de red desde máquinas internas comprometidas hacia la infraestructura de comando y control. Ese diseño está pensado para atravesar segmentos fuertemente aislados y cortafuegos típicos de redes financieras, lo que refuerza la hipótesis de que el objetivo era llegar a aplicaciones core de pagos y no limitarse al robo directo de credenciales de clientes.

¿Qué dicen otras campañas vinculadas al sector financiero brasileño?

El resto del material muestra un ecosistema más amplio de intrusión, broker de accesos y fraude financiero en Brasil. Mallory atribuye BraZetsu a la operación criminal Exilware y lo describe como un backdoor Python usado como framework de broker de acceso inicial contra objetivos financieros y corporativos, con persistencia y perfilado de equipos para su venta en un mercado clandestino.

Fenati agrega que BraZetsu automatiza invasiones con componentes de IA, infecta sistemas Windows y permite vender acceso remoto a máquinas en Brasil por montos en torno a R$ 30 pagados en criptomonedas. En paralelo, The Hacker News informó sobre un incidente contra una institución financiera brasileña en marzo de 2026, donde Slim Spider comprometió servidores en la nube para capturar claves de custodia de criptomonedas y accesos a cuentas Pix, usando el backdoor MikeDor para exfiltrar información y vigilar la actividad de los usuarios.

Security Affairs, además, reportó al troyano bancario Coyote como un malware que roba datos de más de 70 aplicaciones y sitios financieros brasileños. En conjunto, las fuentes disponibles dibujan campañas activas contra el sector financiero del país, aunque no identifican víctimas locales en todos los casos ni detallan el alcance completo de cada incidente.

Fuentes

Ver todas