Breeze Comet atakuje systemy finansowe i infrastrukturę płatniczą – nowy model cyberprzestępczości - Security Bez Tabu

Breeze Comet atakuje systemy finansowe i infrastrukturę płatniczą – nowy model cyberprzestępczości

Cybersecurity news

Wprowadzenie do problemu / definicja

Breeze Comet to nazwa przypisana zaawansowanej grupie cyberprzestępczej powiązanej z Brazylią, która koncentruje się na przejmowaniu dostępu do środowisk odpowiedzialnych za realizację płatności. W przeciwieństwie do typowych kampanii ransomware lub oszustw opartych na wyłudzaniu danych, celem operatorów jest bezpośrednie wykonywanie nieautoryzowanych transakcji finansowych z wykorzystaniem legalnej infrastruktury ofiary.

Na celowniku znajdują się instytucje finansowe, fintechy, sieci handlowe, e-commerce, punkty sprzedaży oraz organizacje publiczne. To sprawia, że zagrożenie dotyczy nie tylko działów IT, ale całych procesów biznesowych odpowiedzialnych za obieg pieniędzy.

W skrócie

  • Breeze Comet, wcześniej identyfikowany jako UNC5669, atakuje organizacje mające dostęp do procesów płatniczych.
  • Grupa łączy socjotechnikę, nadużycie legalnych narzędzi administracyjnych i fizyczny dostęp do sieci.
  • Celem ataku jest dotarcie do aplikacji płatniczych i wykonanie dużej liczby fałszywych transakcji w krótkim czasie.
  • Model operacyjny może zostać zaadaptowany także poza rynkiem brazylijskim.

Kontekst / historia

Pierwsze obserwacje aktywności przypisywanej Breeze Comet sięgają 2024 roku. We wczesnej fazie grupa korzystała z technik takich jak password spraying oraz vishing, podszywając się pod pracowników wsparcia IT i nakłaniając ofiary do instalacji narzędzi zdalnego dostępu.

Z czasem operacje stały się bardziej dojrzałe. Badacze wskazywali na próby pozyskiwania insiderów, a także na przypadki podłączania własnych urządzeń bezpośrednio do sieci w sklepach lub oddziałach. To pokazuje, że kampania nie ogranicza się do klasycznych metod zdalnych, lecz wykorzystuje także słabości bezpieczeństwa fizycznego.

Istotnym elementem ewolucji tej działalności było również kompromitowanie słabiej chronionych domen administracji lokalnej. Takie zaufane zasoby mogły następnie służyć jako infrastruktura pośrednia do hostowania złośliwego oprogramowania i wspierania kolejnych etapów ataku.

Analiza techniczna

Łańcuch ataku Breeze Comet jest wielowarstwowy. Początkowy dostęp może zostać uzyskany przez przejęte poświadczenia, socjotechnikę, legalne narzędzia administracyjne lub nieautoryzowane urządzenia wpinane do sieci lokalnej. Jeżeli organizacja nie wdrożyła skutecznej kontroli portów i segmentacji, taki sprzęt może uzyskać dostęp do wewnętrznej infrastruktury i posłużyć do dalszego rozpoznania.

Po zdobyciu przyczółka operatorzy wdrażają własne narzędzia malware. Służą one między innymi do prób brute force wobec usług katalogowych LDAP, utrzymania dostępu z użyciem legalnego VPN oraz maskowania aktywności poprzez podszywanie się pod komponenty systemu Windows. Atakujący modyfikują usługi, mechanizmy autostartu i rejestr, aby zapewnić sobie trwałą obecność w środowisku.

Szczególnie niebezpieczne jest wykorzystanie tunelowania ruchu z wnętrza segmentowanych sieci finansowych do infrastruktury dowodzenia i kontroli. Dzięki temu Breeze Comet może omijać część zabezpieczeń opartych na firewallach i separacji stref, a następnie docierać do aplikacji odpowiedzialnych za rozliczenia i przelewy.

O sile grupy decydują jednak nie tylko narzędzia techniczne, ale również zrozumienie logiki procesów biznesowych. Operatorzy analizują ścieżki autoryzacji, mechanizmy antyfraudowe, etapy zatwierdzania przelewów i lokalne uwarunkowania systemów płatniczych. Dopiero po takim rozpoznaniu przechodzą do wykonania fałszywych operacji, często w sposób rozłożony lub zmasowany, aby utrudnić wykrycie.

Dodatkowym czynnikiem ryzyka są sygnały sugerujące wykorzystywanie generatywnej AI do rozwoju i adaptacji złośliwego oprogramowania. Może to przyspieszyć tworzenie nowych wariantów malware i zwiększyć elastyczność kampanii wobec różnych typów ofiar.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem działalności Breeze Comet są bezpośrednie straty finansowe wynikające z nieautoryzowanych transakcji. W opisywanych przypadkach grupa miała być zdolna do wykonania setek fałszywych operacji w ciągu 24–48 godzin od uzyskania dostępu do systemu płatniczego.

Drugim poziomem zagrożenia jest zdolność do obchodzenia nawet formalnie dojrzałych mechanizmów bezpieczeństwa. Segmentacja sieci, procedury dostępu uprzywilejowanego czy standardowe kontrole administracyjne mogą okazać się niewystarczające, jeśli intruz wykorzysta legalne kanały, tunele sieciowe i braki w ochronie fizycznej infrastruktury.

Istnieje także ryzyko systemowe. Model ataku nie jest ściśle powiązany z jednym produktem czy jedną platformą, lecz z samym procesem płatności. To oznacza możliwość adaptacji do innych krajów, innych systemów szybkich przelewów i innych sektorów obsługujących zautomatyzowane transfery środków.

Nie można pominąć szkód operacyjnych i reputacyjnych. Organizacje dotknięte takim incydentem mogą zostać zmuszone do czasowego ograniczenia usług, resetu poświadczeń uprzywilejowanych, przeglądu procesów autoryzacyjnych oraz przeprowadzenia szerokich działań naprawczych.

Rekomendacje

Podstawą obrony powinna być ścisła kontrola warstwy fizycznej, szczególnie w oddziałach, sklepach i lokalizacjach z publicznie dostępną infrastrukturą. W praktyce oznacza to wdrożenie 802.1X NAC, wyłączanie nieużywanych portów przełączników oraz ograniczenie dostępu do szaf sieciowych i gniazd Ethernet.

Konieczne jest również ograniczenie i monitoring narzędzi RMM. Jeżeli dane rozwiązanie do zdalnego wsparcia nie jest niezbędne biznesowo, powinno zostać zablokowane na poziomie polityk bezpieczeństwa, filtrowania ruchu oraz systemów EDR lub XDR. Tam, gdzie RMM jest dopuszczone, organizacja powinna prowadzić pełny inwentarz i analizować każde użycie poza zatwierdzonym zakresem.

W obszarze tożsamości kluczowe znaczenie mają odporne mechanizmy MFA dla kont uprzywilejowanych, monitoring prób brute force wobec LDAP oraz segmentacja administracyjna. Wrażliwe środowiska płatnicze powinny być wyraźnie oddzielone od standardowej sieci korporacyjnej, a uprawnienia przyznawane zgodnie z zasadą najmniejszych przywilejów.

Równie ważny jest przegląd samych workflow finansowych. Krytyczne transakcje powinny podlegać dodatkowej walidacji, niezależnemu zatwierdzeniu oraz analizie anomalii. Warto sprawdzić, czy kompromitacja jednej stacji roboczej, jednej sesji operatora lub pojedynczego wywołania API nie wystarcza do uruchomienia transferu środków bez wtórnej kontroli.

Monitoring bezpieczeństwa powinien obejmować również detekcję tuneli sieciowych, nietypowych połączeń wychodzących z segmentów finansowych, zmian w usługach Windows, modyfikacji rejestru odpowiedzialnych za persistence oraz uruchamiania legalnych komponentów VPN w niestandardowych kontekstach. Zespoły SOC powinny uwzględniać scenariusze, w których celem ataku nie jest kradzież danych, lecz przejęcie procesu płatności.

Podsumowanie

Breeze Comet jest przykładem nowoczesnej cyberprzestępczości finansowej, której celem nie jest klasyczne wymuszenie, lecz bezpośrednie przejęcie mechanizmów transferu pieniędzy. Grupa łączy socjotechnikę, dostęp fizyczny, własne malware, tunelowanie ruchu oraz dobrą znajomość lokalnych procesów płatniczych.

Dla sektora finansowego, detalicznego i fintech oznacza to potrzebę traktowania bezpieczeństwa infrastruktury transakcyjnej jako zagadnienia obejmującego jednocześnie IT, tożsamość, kontrolę operacyjną i odporność procesów biznesowych. Organizacje, które nie połączą tych obszarów w spójną strategię obrony, pozostaną podatne na podobne kampanie.

Źródła