根據 Google 威脅情報團隊(GTIG)與 Mandiant 的最新分析,一個被命名為 Breeze Comet(先前稱為 UNC5669)的威脅組織,自 2024 年起針對巴西的金融服務、零售與電子商務組織發動大規模攻擊。該組織的目標極其明確,專精於操縱巴西的銀行軟體與支付系統以進行非法轉帳。根據報告,Breeze Comet 已成功執行至少一次價值數萬美元的資產盜取行動。此組織的活動與 CrowdStrike 追蹤的 Plump Spider 以及 Trend Micro 追蹤的 SHADOW-AETHER-064 高度重疊,顯示其在拉丁美洲金融犯罪生態中扮演重要角色。
背景與目標系統
Breeze Comet 的攻擊對象並非一般消費者,而是具有支付權限的法人組織,包括銀行、支付處理商、零售商、交易所以及金融科技(Fintech)供應商。其核心目標是滲透並控制能連接至巴西國家金融系統網路(RSFN, National Financial System Network)的實體。
為了成功執行詐騙轉帳,攻擊者必須滿足四項關鍵條件:首先是獲取 RSFN 的存取權限;其次是取得 mTLS(相互傳輸層安全性,一種要求客戶端與伺服器雙方都必須提供憑證以驗證身分的加密協議)憑證,以便向 Pix(巴西即時支付系統)或 STR(儲蓄轉帳系統)發送經過驗證的交易指令;第三是掌控目標組織 Active Directory(AD,微軟的目錄服務,用於管理網路資源與使用者權限)及雲端環境的多個帳戶;最後是深入掌握該組織的轉帳處理流程、網路控制機制以及反詐騙系統的運作方式。
多維度的初始入侵路徑
Breeze Comet 採取多樣化的手段進入目標網路。首先是社會工程學攻擊,透過密碼噴灑(Password Spraying,一種嘗試用少數常用密碼對大量帳號進行登入的攻擊方式)或冒充 IT 支援人員撥打電話,誘導員工安裝 AnyDesk 等遠端監控與管理(RMM)工具。在某些案例中,攻擊者甚至透過 WhatsApp 偽裝成技術人員,以更新公司應用程式為由,引導受害者執行 PowerShell 偵查腳本。
除了針對人員,該組織也針對技術漏洞。他們會攻擊存在漏洞的 JBoss AS 伺服器(一種 Java 應用程式伺服器)並部署 Web Shell(一種允許攻擊者遠端執行指令的後門網頁),隨後利用 Chisel 等代理工具在內部網路中進一步擴展。此外,他們還採取極端手段,直接將非法硬體設備連接到零售店的實體網路中,建立直接據點後再橫向移動至內部系統。
進階持久化與橫向移動技術
一旦進入網路,Breeze Comet 會利用 Impacket、ADRecon 等工具進行內部偵查,並使用自製的 REALBREEZE 工具對 LDAP(輕量級目錄存取協定)進行暴力破解以提升權限。為了維持長期存取權,他們部署了一套複雜的自製後門工具集:
LIGHTPAINT 是一個 Java 後門,用於安裝並配置 SoftEther VPN 以實現自動化持久化;MILDFROST 則是被動式 Java 後門,利用 DNS 隧道(DNS Tunneling,將數據隱藏在 DNS 查詢中以繞過防火牆)進行 covert 通訊;KICKPLATE 以 Nim 語言編寫,偽裝成 Windows 更新健康工具,負責交付次級載荷;BOATBEAM 則使用 Golang 編寫,能啟動一個偽裝成 IIS HTTPS 伺服器的服務。
值得注意的是,該組織部署了名為 COBALTSPIN 的 Rust 語言路由惡意軟體。它透過 WebSocket 連接建立反向 SOCKS5 代理(SOCKS5 Proxy,一種網路傳輸協定,允許流量在不同網路間轉發),使攻擊者能直接穿透邊界防火牆與金融 API 基礎設施通訊,而無需在系統中留下容易被偵測的持久化機制。
AI 輔助開發與未來影響
Breeze Comet 的運作模式顯示出其開發週期已大幅縮短。分析發現,其惡意程式碼中包含大量詳細的解釋性註釋與標準化執行標頭,且部分腳本甚至包含自省(Self-reasoning)與自主決策過程的描述,這強烈暗示該組織利用大型語言模型(LLM)來加速惡意軟體的開發與優化。
在攻擊的最終階段,他們利用 COBALTSPIN 與獲取的特權帳戶存取核心金融應用程式,執行數百筆詐騙交易。完成後,他們會清除事件日誌並刪除所有臨時目錄,以抹除鑑識痕跡。
這場攻擊標誌著拉丁美洲金融犯罪的重大轉型。過去該地區的犯罪多集中在針對消費者的零售端大規模詐騙,而 Breeze Comet 則直接攻擊金融核心交換機與即時支付基礎設施。這種從機會主義轉向高技術、目標明確的入侵模式,對全球互連的金融生態系統構成了嚴峻挑戰。隨著攻擊者利用 AI 提升效率,防禦方必須面對對手反應速度加快且攻擊路徑更隱蔽的壓力。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。