đ Contexte PubliĂ© le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article prĂ©sente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financiĂšrement motivĂ© actif depuis 2024. LâactivitĂ© chevauche des opĂ©rations publiquement rapportĂ©es sous les noms Plump Spider et SHADOW-AETHER-064.
đŻ Ciblage et objectifs BREEZE COMET cible principalement les organisations brĂ©siliennes disposant dâaccĂšs aux systĂšmes de paiement et bancaires :
Banques, processeurs de paiement, retailers, exchanges, fintechs SystĂšmes visĂ©s : Pix, STR (SystĂšme de Transfert de RĂ©serves BrĂ©silien), Boleto AccĂšs au RĂ©seau National du Secteur Financier (RSFN) et aux credentials mTLS Lâinfrastructure opĂ©rationnelle suggĂšre une expansion vers lâAmĂ©rique Latine et lâAfrique đȘ AccĂšs initial Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes dâinstaller des outils RMM (AnyDesk) Tentatives de recrutement dâinitiĂ©s dans les organisations ciblĂ©es Utilisation de sites gouvernementaux brĂ©siliens compromis pour hĂ©berger des infostealers dĂ©guisĂ©s en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM) Connexion de dispositifs matĂ©riels non autorisĂ©s directement dans les rĂ©seaux de magasins de dĂ©tail Exploitation de vulnĂ©rabilitĂ©s dans des serveurs JBoss AS RĂ©plication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela âŹïž Escalade de privilĂšges et reconnaissance Outils publics : Impacket, ADRecon, ADVipscan, exĂ©cutĂ©s en mĂ©moire via PowerShell Outil custom de brute-force LDAP : REALBREEZE Ciblage des environnements CI/CD pour voler des credentials de pipeline, clĂ©s API et tokens cloud Scripts personnalisĂ©s pour identifier les credentials mTLS et certificats administratifs (termes recherchĂ©s : boleto, cnab, remessa, webhook.*pix, instant.*payment) đ Mouvement latĂ©ral Abus de RDP et SMB via des comptes de service dĂ©tournĂ©s DĂ©ploiement de COBALTSPIN : tunneleur rĂ©seau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes đ Persistance et C2 BREEZE COMET a dĂ©veloppĂ© un arsenal de backdoors redondants :
...