Slim Spider steelt crypto-bewaargeheimen van Braziliaanse financiële instelling

Een voorheen financieel gemotiveerde dreigingsacteur zonder papieren wordt al sinds maart 2026 in verband gebracht met aanvallen op Braziliaanse financiële instellingen.

Cybersecuritybedrijf CrowdStrike volgt het in Brazilië gevestigde activiteitencluster onder de naam Slanke spin.

“De tegenstander toont diepgaande operationele kennis van de Braziliaanse financiële infrastructuur, waaronder de instant-betalingsdienst Pix, digitale activaplatforms en de cloudomgevingen van financiële entiteiten”, aldus CrowdStrike.

Er is waargenomen dat Slim Spider eind maart 2026 een in meerdere fasen bestaande inbraak orkestreerde bij een in Brazilië gevestigde financiële instelling, waarbij zijn zinnen werden gezet op de cryptocurrency-activa en directe betalingsrekeningen van de entiteit.

Als onderdeel van de aanval zou de e-crime-groep aangepaste Bash-scripts hebben ontwikkeld die de metadata van de cloudinstantie opvragen om tijdelijke cloudreferenties via socketverbindingen te stelen.

Bij het tot stand brengen van toegang tot de cloudomgeving van de organisatie inventariseerde de bedreigingsacteur alle beschikbare geheimen die waren opgeslagen in de cloudcredential manager en gebruikte hij de opdracht “sed” om scripts voor het extraheren van geheimen te klonen en te wijzigen. De aanpak richt zich specifiek op referenties die verband houden met digitale financiële activa.

“Na de exfiltratie van geheimen voor de bewaring van digitale activa, heeft Slim Spider een beroep gedaan op cast, een onderdeel van de Foundry Ethereum-ontwikkelaarstoolkit, om het Ethereum-portemonnee-adres af te leiden dat is gekoppeld aan een gestolen privésleutel”, legt CrowdStrike uit.

“In plaats van te vertrouwen op bibliotheken van derden die detectierisico’s zouden kunnen introduceren, implementeerde de bedreigingsacteur cloud-native cryptografische ondertekening rechtstreeks via OpenSSL binnen hun Bash-scripts. Deze bewuste keuze weerspiegelde een verfijnd operationeel beveiligingsbewustzijn en een genuanceerd begrip van cloudomgevingen.”

Bij de waargenomen aanval probeerde Slim Spider toegang te krijgen tot knooppunten die in een cloudcontainerservicecluster draaien, terwijl hij backdoors inzet die infrastructuurgerelateerde binaire bestanden nabootsen om zich te vermengen met legitieme tools en onder de radar te blijven.

De bedreigingsacteur schakelde vervolgens over naar Azure DevOps, waarschijnlijk met behulp van gecompromitteerde inloggegevens, om kwaadaardige pijplijnen uit te voeren die extra implantaten in een beheerd Kubernetes-cluster implementeerden. Eén van de implantaten heette ‘spi’, een poging om Sistema de Pagamentos Instantâneos (SPI) na te bootsen, wat verwijst naar de centrale digitale infrastructuur die Pix-betalingen in Brazilië verwerkt.

Slim Spider is ook gekoppeld aan verschillende webgebaseerde panelen om verschillende aspecten van de aanvalsketen te automatiseren en te stroomlijnen –

  • NEXUS // Scanner, een API-eindpuntscanpaneel dat Ollama gebruikt om eindpunten in 16 categorieën in te delen, zoals fintech, bankieren, betalingsverkeer en cryptocurrency, en deze te rangschikken op basis van beschikbaarheid en authenticatieopties
  • Painel de Emails Entra ID, een e-mailverkenningspaneel dat gecompromitteerde Microsoft 365-postvakken doorzoekt, gesorteerd in de categorieën Financiën, Beheer en Brazilië
  • Painel Pix, een transactiepaneel dat is ontworpen om bulk-ongeautoriseerde Pix-overdrachten uit te voeren vanaf gecompromitteerde accounts

CrowdStrike zei dat het een blootgelegd command-and-control (C2)-paneel had ontdekt dat verbonden was met de bedreigingsactor en dat verschillende gecompromitteerde hosts van verschillende in Brazilië gevestigde banken en fintech-organisaties vertoonde en waarschijnlijk archiefbestanden had geëxfiltreerd.

Volgens het tegenstanderprofiel van de cyberbeveiligingsleverancier is MikeDor een ander belangrijk instrument in het arsenaal van Slim Spider, een op Go gebaseerde achterdeur die gevoelige informatie kan verzamelen en gebruikersactiviteiten kan monitoren.

“De kennis van Slim Spider over het aanvalsoppervlak in de cloud stelt hen in staat zich te richten op inloggegevens die verband houden met de waardevolle digitale valuta van een organisatie, inclusief bewaargegevens die cryptocurrency-portefeuilles controleren”, aldus het rapport. “Toegang tot dergelijke activa kan leiden tot verwoestende financiële verliezen voor de slachtoffers.”

“E-crime-bedreigingsactoren tonen een steeds geavanceerder cloudbewustzijn, waarbij ze zich doelbewust richten op de infrastructuur en referenties die het dichtst bij hoogwaardige financiële activa staan.”

De onthulling valt samen met de opkomst van een andere cybercriminaliteitsgroep genaamd Breeze Comet (ook bekend als CL-CRI-1163, Plump Spider en SHADOW-AETHER-064) die de Braziliaanse financiële systemen infiltreert om de betalingsinfrastructuur te misbruiken en illegale transacties uit te voeren voor financieel gewin.

Google Threat Intelligence Group (GTIG) en Mandiant zeggen dat de Portugeessprekende hackgroep inbreekt in systemen die Braziliaanse financiële organisaties gebruiken om transacties uit te voeren en betalingen voor zichzelf initieert. De eerste aanvallen dateren uit 2024.

De bedreigingsacteur is ook opgemerkt door onvoldoende beveiligde websites van de Braziliaanse overheid te gebruiken om zijn malware te ensceneren, en heeft zijn reputatie misbruikt bij daaropvolgende social engineering-aanvallen op zijn doelwitten. Tot overmaat van ramp heeft Breeze Comet geprobeerd deze formule in andere regio’s te kopiëren, door gemeentelijke websites te hacken in landen als Nigeria, Paraguay, Ghana en Venezuela.

Het uiteindelijke doel is om toegang te krijgen tot de financiële applicaties die de getroffen organisaties gebruiken om betalingen te doen, waaronder Pix, Boleto en het Reserves Transfer System (STR), en om honderden frauduleuze transacties uit te voeren.

De aanvallen op Pix door twee verschillende bedreigingsactoren geven aan hoe de meest gebruikte betaalmethode in Brazilië een lucratief doelwit is geworden voor alle besturingssystemen.

“Hoewel het Latijns-Amerikaanse ecosysteem van cybercriminaliteit historisch gezien werd gedefinieerd door grootschalige retailfraude aan de klantzijde, vertegenwoordigen de campagnes van Breeze Comet een opmerkelijke verschuiving die als model kan dienen voor toekomstige financieel gemotiveerde bedreigingen tegen organisaties in deze regio.”

“Deze transitie van opportunistische retailbankfraude naar directe indringing in de financiële kerninfrastructuur en instantbetalingsinfrastructuur is niet alleen opmerkelijk vanwege deze verschuiving in targeting, maar ook vanwege de capaciteiten van de dreigingsactor.”

Thijs Van der Does