🔍 Contexte

Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de BREEZE COMET (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L’activité chevauche des opérations publiquement rapportées sous les noms Plump Spider et SHADOW-AETHER-064.

🎯 Ciblage et objectifs

BREEZE COMET cible principalement les organisations brésiliennes disposant d’accès aux systèmes de paiement et bancaires :

  • Banques, processeurs de paiement, retailers, exchanges, fintechs
  • Systèmes visés : Pix, STR (Système de Transfert de Réserves Brésilien), Boleto
  • Accès au Réseau National du Secteur Financier (RSFN) et aux credentials mTLS
  • L’infrastructure opérationnelle suggère une expansion vers l’Amérique Latine et l’Afrique

🚪 Accès initial

  • Password spraying et vishing (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d’installer des outils RMM (AnyDesk)
  • Tentatives de recrutement d’initiés dans les organisations ciblées
  • Utilisation de sites gouvernementaux brésiliens compromis pour héberger des infostealers déguisés en documents fiscaux (ex: ComprovantePDF.exe) et des backdoors (XWORM)
  • Connexion de dispositifs matériels non autorisés directement dans les réseaux de magasins de détail
  • Exploitation de vulnérabilités dans des serveurs JBoss AS
  • Réplication du comportement sur des domaines municipaux au Nigeria, Paraguay, Ghana et Venezuela

⬆️ Escalade de privilèges et reconnaissance

  • Outils publics : Impacket, ADRecon, ADVipscan, exécutés en mémoire via PowerShell
  • Outil custom de brute-force LDAP : REALBREEZE
  • Ciblage des environnements CI/CD pour voler des credentials de pipeline, clés API et tokens cloud
  • Scripts personnalisés pour identifier les credentials mTLS et certificats administratifs (termes recherchés : boleto, cnab, remessa, webhook.*pix, instant.*payment)

🔄 Mouvement latéral

  • Abus de RDP et SMB via des comptes de service détournés
  • Déploiement de COBALTSPIN : tunneleur réseau en Rust, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes

🏠 Persistance et C2

BREEZE COMET a développé un arsenal de backdoors redondants :

  • LIGHTPAINT : backdoor Java installant un VPN légitime (SoftEther) avec persistence automatisée et effacement des logs
  • MILDFROST : backdoor Java passif utilisant des tunnels DNS couverts (DnsCommandBeacon.class) comme C2 de repli
  • KICKPLATE : backdoor Nim se faisant passer pour Windows Update Health Tools, contrôle des tunneleurs SOCKS5 et modification des services Windows
  • BOATBEAM : backdoor Golang simulant un serveur IIS HTTPS sur le port 443, activé par un cookie de session spécifique
  • Déploiement de pods Kubernetes malveillants pour voler des secrets cloud, exfiltrés vers dontpad[.]com
  • Désactivation de Windows Defender via Set-MpPreference -DisableRealtimeMonitoring $true

💰 Exécution de la mission

  • Utilisation de COBALTSPIN et de comptes privilégiés compromis pour accéder aux applications financières core
  • Exécution de deux vagues de centaines de transactions frauduleuses en 24-48 heures
  • Effacement des journaux d’événements et suppression des répertoires créés
  • Au moins un vol de dizaines de milliers de dollars USD confirmé

🤖 Usage de l’IA générative

BREEZE COMET utilise des LLMs pour générer des scripts de reconnaissance réseau, validation de credentials, déploiement massif et extraction de données. Les scripts produits sont fonctionnels mais présentent des caractéristiques typiques de génération automatique (commentaires verbeux, structures de code déroulées).

📋 Type d’article

Il s’agit d’une analyse technique approfondie publiée par Google GTIG et Mandiant, visant à documenter les TTPs, l’outillage et les IOCs de BREEZE COMET pour permettre aux organisations financières, fintech et gouvernementales de détecter et contrer cette menace active.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • BREEZE COMET (cybercriminal) —

TTP

  • T1110.003 — Password Spraying (Credential Access)
  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1195 — Supply Chain Compromise (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1200 — Hardware Additions (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
  • T1098 — Account Manipulation (Persistence)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1027.010 — Obfuscated Files or Information: Command Obfuscation (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1609 — Container Administration Command (Execution)
  • T1611 — Escape to Host (Privilege Escalation)
  • T1036.004 — Masquerading: Masquerade Task or Service (Defense Evasion)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)
  • T1583.008 — Acquire Infrastructure: Malvertising (Resource Development)

IOC

  • Domaines : dontpad.comVT · URLhaus · ThreatFox
  • URLs : https://procon.go.gov.br/ComprovantePDF.exeURLhaus
  • URLs : https://cmgovernadorluizrocha.ma.gov.br/Comprovantepdf.exeURLhaus
  • URLs : http://gcm.setelagoas.mg.gov.br/files/ti.zipURLhaus
  • URLs : http://gcm.setelagoas.mg.gov.br/files/notepadd.exeURLhaus
  • URLs : http://gcm.setelagoas.mg.gov.br/files/tes.exeURLhaus
  • URLs : https://minacu.go.gov.br/ComprovantePDF.exeURLhaus
  • URLs : https://conseg.ssp.go.gov.br/COAF-POLICIAFEDERAL.exeURLhaus
  • URLs : https://conseg.ssp.go.gov.br/ComprovanteBBpix.exeURLhaus
  • URLs : https://suporte.camaratunapolis.sc.gov.br/ti/attvpn.zipURLhaus
  • URLs : https://suporte.camaratunapolis.sc.gov.br/ti/1.exeURLhaus
  • URLs : https://tisup.camaratunapolis.sc.gov.br/SoftEther.exeURLhaus
  • URLs : http://suporte.ourinhos.sp.gov.br/files/s.zipURLhaus
  • URLs : http://suporte.ourinhos.sp.gov.br:443/files/s.exeURLhaus
  • URLs : http://suporte.ourinhos.sp.gov.br/files/a.exeURLhaus
  • URLs : https://servicos.salto.sp.gov.br/j.jarURLhaus
  • URLs : https://www.mrtb.gov.ng/apps/attvpn.vipURLhaus
  • URLs : http://credeb.gov.gn/r.zipURLhaus
  • URLs : https://sit.baer.gob.ve/r.exeURLhaus
  • URLs : https://jmcov.gov.py/cxv.exeURLhaus
  • SHA256 : 3b22605244dbace8f0c07c2c599f88c4b831bb07e9998b869a5da2759d27ceecVT · MalwareBazaar
  • SHA256 : 2214907e696bad85bde1d90c943ef66e413d7a5c6d7596ced25b74441200439aVT · MalwareBazaar
  • SHA256 : c0db6ddd6222d02ad7490399d33c61ded0076f0037409dc8498924458646d78aVT · MalwareBazaar
  • SHA256 : 6d4012e0dd3b56a3e52857734fa0d582cdf3c56f0e5decc8005c882d1d1c6cebVT · MalwareBazaar
  • SHA256 : f139b4ca15feffb7a6633ec1a431c5c604b397576b56b5c863ae8fe4fa14db4fVT · MalwareBazaar
  • SHA256 : 51fdd83b3737add7f3832bd0ad0b56863c0a8f7cf9bcc16fd787d1ae4b403ce6VT · MalwareBazaar
  • SHA256 : d2aa40cc53b40c6e76ac0677c4a54387b3f27ee94c85d9b2c3a3d66aeef92a66VT · MalwareBazaar
  • SHA256 : 447e3a131e62bd33b1297739a7b959a92358a97f58554469044636a3c4f244e8VT · MalwareBazaar
  • Fichiers : ComprovantePDF.exe
  • Fichiers : Comprovantepdf.exe
  • Fichiers : ComprovanteBBpix.exe
  • Fichiers : COAF-POLICIAFEDERAL.exe
  • Fichiers : notepadd.exe
  • Fichiers : tes.exe
  • Fichiers : ti.zip
  • Fichiers : attvpn.zip
  • Fichiers : attvpn.vip
  • Fichiers : SoftEther.exe
  • Fichiers : s.zip
  • Fichiers : s.exe
  • Fichiers : a.exe
  • Fichiers : 1.exe
  • Fichiers : j.jar
  • Fichiers : r.zip
  • Fichiers : r.exe
  • Fichiers : cxv.exe
  • Fichiers : DnsCommandBeacon.class

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • COBALTSPIN (tool)
  • REALBREEZE (tool)
  • MILDFROST (backdoor)
  • BOATBEAM (backdoor)
  • KICKPLATE (backdoor)
  • LIGHTPAINT (backdoor)
  • XWORM (backdoor)
  • AnyDesk (tool)
  • Impacket (framework)
  • ADRecon (tool)
  • ADVipscan (tool)
  • Netcat (tool)
  • SoftEther (tool)

🟢 Indice de vérification factuelle : 92/100 (haute)

  • ✅ cloud.google.com — source reconnue (liste interne) (20pts)
  • ✅ 21095 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 47 IOCs dont des hashes (15pts)
  • ✅ 2/7 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 29 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : BREEZE COMET (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 3b22605244dbace8… (sha256) → VT (35/76 détections)
  • c0db6ddd6222d02a… (sha256) → VT (3/76 détections)

🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/