Breeze Comet: Nhóm tội phạm mạng tinh vi đứng sau hàng loạt vụ gian lận tài chính tại Brazil
Nhóm tội phạm mạng Breeze Comet đang gây chú ý với các chiến dịch tấn công nhắm vào hạ tầng tài chính, sử dụng malware tùy chỉnh và AI để thực hiện các giao dịch gian lận quy mô...
- Giọng nữ Bắc
Các tổ chức tài chính, bán lẻ và thương mại điện tử tại Brazil đang trở thành mục tiêu của nhóm tội phạm mạng có động cơ tài chính mang tên Breeze Comet (trước đây được biết đến với định danh UNC5669). Theo báo cáo từ Google Threat Intelligence Group (GTIG) và Mandiant, nhóm này chuyên thao túng các hệ thống thanh toán và phần mềm ngân hàng để thực hiện các lệnh chuyển tiền trái phép.
Table Of Content
Phương thức xâm nhập đa dạng
Breeze Comet thường bắt đầu bằng các kỹ thuật phishing qua điện thoại, giả danh nhân viên hỗ trợ kỹ thuật để lừa nạn nhân cài đặt các công cụ RMM như AnyDesk. Trong một số trường hợp, chúng còn khai thác các lỗ hổng trên server JBoss AS để triển khai web shell, từ đó mở đường cho việc cài đặt các công cụ proxy như Chisel nhằm phục vụ các bước tấn công tiếp theo.
Đáng chú ý, nhóm này không chỉ nhắm vào các máy tính cá nhân mà còn kết nối trực tiếp các thiết bị phần cứng độc hại vào mạng lưới cửa hàng bán lẻ để tạo bàn đạp di chuyển ngang (lateral movement) vào hệ thống nội bộ.
Công cụ và kỹ thuật tinh vi
Để duy trì sự hiện diện và thực hiện hành vi gian lận, Breeze Comet sử dụng một bộ công cụ malware tùy chỉnh:
- COBALTSPIN: Một loại malware dựa trên ngôn ngữ Rust, đóng vai trò là trình tạo đường hầm mạng (network tunneler) để thiết lập proxy SOCKS5 ngược qua WebSocket, giúp vượt qua các tường lửa mà không cần cơ chế persistence truyền thống.
- Các backdoor chuyên biệt: Bao gồm LIGHTPAINT (Java), MILDFROST (Java), KICKPLATE (Nim) và BOATBEAM (Golang), mỗi loại đảm nhận các nhiệm vụ từ thiết lập VPN, tạo đường hầm DNS cho đến giả mạo các tiến trình hệ thống như Windows Update.
- Tự động hóa bằng LLM: Các phân tích cho thấy nhóm này đã bắt đầu sử dụng các mô hình ngôn ngữ lớn (LLM) để tối ưu hóa vòng đời phát triển malware, giúp rút ngắn thời gian triển khai tấn công.
Mục tiêu và tham vọng
Để thực hiện thành công các vụ trộm, Breeze Comet cần đạt được quyền truy cập vào mạng lưới tài chính quốc gia (RSFN), chiếm đoạt thông tin xác thực mTLS để gửi các lệnh giao dịch hợp lệ, và nắm vững quy trình xử lý chuyển tiền cũng như hệ thống chống gian lận của mục tiêu. Sau khi hoàn tất giao dịch, nhóm này thường xóa sạch nhật ký sự kiện (event logs) để che giấu dấu vết.
Google cảnh báo rằng sự chuyển dịch từ các vụ lừa đảo bán lẻ nhỏ lẻ sang tấn công trực tiếp vào hạ tầng thanh toán cốt lõi cho thấy sự tiến hóa nguy hiểm của tội phạm mạng tại khu vực Mỹ Latinh. Không loại trừ khả năng Breeze Comet sẽ sớm mở rộng phạm vi hoạt động sang các quốc gia khác tại châu Phi và các khu vực lân cận.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.