Braziliaanse organisaties op het gebied van de financiële dienstverlening, de detailhandel en e-commerce zijn het doelwit geworden van een financieel gemotiveerde dreigingsacteur die de naam ‘Brazilië’ draagt Breeze komeet (voorheen UNC5669) sinds 2024.
De teams van Google Threat Intelligence Group (GTIG) en Mandiant beschreven de bedreigingsacteur als “gespecialiseerd in het manipuleren van betalingssystemen en banksoftware in Brazilië om frauduleuze overdrachten uit te voeren.” De tegenstander zou met succes ten minste één overval op activa ter waarde van tienduizenden Amerikaanse dollars hebben uitgevoerd.
De activiteit overlapt met clusters van bedreigingsactiviteiten die worden gevolgd door CrowdStrike en Trend Micro onder de namen Plump Spider en SHADOW-AETHER-064. Volgens CrowdStrike opereert de e-crime-groep vanuit Brazilië en is ze sinds september 2023 actief, waarbij ze geld verdient met hun inbreuken door ongeoorloofde toegang te verkrijgen tot interne betalingssystemen en frauduleuze transacties uit te voeren.
De initiële toegang tot financiële entiteiten en bedrijven die financiële diensten aanbieden, wordt bereikt via het verspreiden van wachtwoorden en spraakoproepen die zich voordoen als IT-ondersteuningsteams om doelen te overtuigen om Remote Monitoring and Management (RMM) tools zoals AnyDesk te installeren. In één geval dat Axur in november 2025 benadrukte, deden de bedreigingsactoren zich voor als IT-ondersteuningspersoneel tijdens een WhatsApp-gesprek en begeleidden ze het slachtoffer om een PowerShell-verkenningsscript te installeren onder het voorwendsel van het updaten van een bedrijfsapplicatie.
Als alternatief heeft de groep zich op kwetsbare JBoss AS-servers gericht om webshells in te zetten, die vervolgens worden gebruikt om aanvullende tools te leveren, waaronder Chisel en andere proxy-hulpprogramma’s, voor vervolgexploitatie.
De primaire doelwitten van de bedreigingsactor zijn organisaties met toestemming om transacties uit te voeren via banksoftware, API’s en betalingssystemen zoals Pix, STR en Boleto. Dit omvat een breed scala aan entiteiten, zoals banken, betalingsverwerkers, detailhandelaren en beurzen, om nog maar te zwijgen van fintech- en banksoftwareleveranciers.
“De tactieken van Breeze Comet zijn in de loop van de tijd geëvolueerd om gebruik te maken van een op maat gemaakte malwaresuite en gecompromitteerde, vertrouwde websites om initiële toegang, command-and-control (C2) te vergemakkelijken en om te communiceren met financiële software en betalings-API’s”, aldus Google. “De operationele infrastructuur van Breeze Comet kan ook duiden op de intentie om hun infrastructuurvoetafdruk uit te breiden naar andere landen in Latijns-Amerika en Afrika.”
Om zijn doelen te bereiken moet het echter aan vier vereisten voldoen: toegang hebben tot het National Financial System Network (RSFN) via een entiteit die deze toegang al heeft; toegang tot mTLS-referenties waarmee geverifieerde payloads met transactionele bestellingen naar Pix of STR kunnen worden verzonden; toegang tot verschillende accounts in de Active Directory- en cloudomgevingen van de beoogde organisaties; en inzicht hebben in de overdrachtverwerkingsprocedures, netwerkcontroles, fintech-integraties en fraudebestrijdingssystemen van een organisatie.
Enkele van de andere opmerkelijke tactieken worden hieronder vermeld:
- Door gebruik te maken van gecompromitteerde Braziliaanse kleine overheidswebsites om RMM-tools in te zetten, infostealers verkleed als legitieme belasting- of ontvangstdocumenten, en achterdeurtjes zoals XWorm, en deze ook te gebruiken als C2-eindpunten om reputatiefilters te omzeilen en detectie te voorkomen. Een vergelijkbare modus operandi wordt herhaald in Nigeria, Paraguay, Ghana en Venezuela, wat wijst op een groeiende focus op doelgerichtheid.
- Het rechtstreeks aansluiten van malafide hardwareapparaten op winkelnetwerken als een manier om directe voet aan de grond te krijgen en vervolgens lateraal naar interne systemen te gaan, gevolgd door het downloaden van het Netcat-hulpprogramma en aangepaste scripts om raamwerken na exploitatie op te halen.
- Met behulp van Impacket, ADRecon en ADVipscan en het aangepaste LDAP brute-force-hulpprogramma REALBREEZE om interne verkenningen uit te voeren en bevoegdheden te escaleren door zich te richten op ontwikkelings- en cloudomgevingen.
- Zijwaarts bewegen door ongeautoriseerde Remote Desktop Protocol (RDP)-sessies te initiëren en opdrachten uit te voeren via SMB-netwerkbestandsshares. Deze stap omvat ook de inzet van COBALTSPIN, een op Rust gebaseerde routeringsmalware die werkt als een netwerktunneler om te communiceren met en permanente netwerktoegang te behouden tot de financiële API-infrastructuur.
“Door een omgekeerde SOCKS5-proxy via een WebSocket-verbinding tot stand te brengen, routeert COBALTSPIN netwerkverkeer veilig heen en weer tussen de C2 en interne doelen, waardoor zijdelingse beweging rechtstreeks door grensfirewalls mogelijk wordt gemaakt zonder dat ingebouwde persistentiemechanismen nodig zijn die detectie kunnen activeren”, aldus Google.
De persistentiemechanismen van Breeze Comet zijn geëvolueerd van het laten vallen van commerciële RMM-tools in 2024 tot het inzetten van kwaadaardige Kubernetes-pods een jaar later en het stelen van cloudgeheimen door deze te exfiltreren naar openbare kladblokwebsites zoals “dontpad(.)com.” Sindsdien is ook waargenomen dat de bedreigingsactoren gebruik maakte van meerdere aangepaste achterdeuren als een redundante toegangsmethode en zijn positie uitbreidde –
- LICHTVERFeen op Java gebaseerde achterdeur die wordt gebruikt om de legitieme SoftEther VPN te installeren en deze te configureren voor geautomatiseerde persistentie
- ZACHTE VORSTeen passieve Java JAR-achterdeur die wordt gebruikt om geheime DNS-tunnels tot stand te brengen
- SCHOPPLAATeen op Nim gebaseerde achterdeur die Windows Update Health Tools nabootst en wordt gebruikt om secundaire payloads te leveren en opdrachten uit te voeren om SOCKS5-tunnelers te besturen
- BOOTBALKeen op Golang gebaseerde achterdeur die een nep-IIS HTTPS-server op poort 443 initieert
Om ervoor te zorgen dat deze persistentiemechanismen niet worden gedetecteerd en verwijderd, voert de bedreigingsactor PowerShell-opdrachten uit om de realtime monitoring van Windows Defender op de getroffen hosts uit te schakelen.
In de laatste fase worden COBALTSPIN en gecompromitteerde geprivilegieerde accounts gebruikt om toegang te krijgen tot financiële kernapplicaties en honderden frauduleuze transacties uit te voeren. Eenmaal voltooid, worden gebeurtenislogboeken gewist om de forensische voetafdruk te minimaliseren en eventuele API-interacties met financiële software en betalingssystemen te verbergen. Elke map die tijdens de inbraak is aangemaakt, wordt ook verwijderd.
De aanwezigheid van uitgebreide verklarende commentaren en gestandaardiseerde uitvoeringsheaders duidt op het gebruik van een groot taalmodel (LLM) om de levenscyclus van de ontwikkeling van malware te comprimeren. Uit een eerdere analyse van Trend Micro uit mei 2026 kwamen ook enkele scripts naar voren die “beschrijvingen van zelfredenering en autonome besluitvormingsprocessen” bevatten.
“Hoewel het Latijns-Amerikaanse cybercrime-ecosysteem van oudsher wordt gedefinieerd door grootschalige retailfraude aan de klantzijde, vertegenwoordigen de campagnes van Breeze Comet een opmerkelijke verschuiving die als model kan dienen voor toekomstige financieel gemotiveerde bedreigingen tegen organisaties in deze regio”, aldus Google.
“Deze overgang van opportunistische retailbankfraude naar directe indringers in de financiële kerninfrastructuur en instantbetalingsinfrastructuur is niet alleen opmerkelijk vanwege deze verschuiving in targeting, maar ook vanwege de capaciteiten van de dreigingsactor. Nu dreigingsgroepen steeds meer gebruik maken van LLM’s om routinematig handelswerk te stroomlijnen, moeten verdedigers anticiperen op kortere doorlooptijden van tegenstanders en een verhoogde druk op onderling verbonden financiële ecosystemen.”