<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>KICKPLATE on CyberVeille</title>
    <link>https://cyberveille.ch/tags/kickplate/</link>
    <description>Recent content in KICKPLATE on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/kickplate/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>BREEZE COMET : acteur cybercriminel financièrement motivé ciblant le secteur financier brésilien</title>
      <link>https://cyberveille.ch/posts/2026-09-01-breeze-comet-acteur-cybercriminel-financierement-motive-ciblant-le-secteur-financier-bresilien/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-01-breeze-comet-acteur-cybercriminel-financierement-motive-ciblant-le-secteur-financier-bresilien/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 1er septembre 2026 par Google Threat Intelligence Group (GTIG) et Mandiant, cet article présente une analyse approfondie de &lt;strong&gt;BREEZE COMET&lt;/strong&gt; (anciennement UNC5669), un acteur cybercriminel financièrement motivé actif depuis 2024. L&amp;rsquo;activité chevauche des opérations publiquement rapportées sous les noms &lt;strong&gt;Plump Spider&lt;/strong&gt; et &lt;strong&gt;SHADOW-AETHER-064&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-ciblage-et-objectifs&#34;&gt;🎯 Ciblage et objectifs&lt;/h2&gt;
&lt;p&gt;BREEZE COMET cible principalement les organisations brésiliennes disposant d&amp;rsquo;accès aux systèmes de paiement et bancaires :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Banques, processeurs de paiement, retailers, exchanges, fintechs&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Systèmes visés : &lt;strong&gt;Pix, STR (Système de Transfert de Réserves Brésilien), Boleto&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Accès au &lt;strong&gt;Réseau National du Secteur Financier (RSFN)&lt;/strong&gt; et aux &lt;strong&gt;credentials mTLS&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;infrastructure opérationnelle suggère une expansion vers &lt;strong&gt;l&amp;rsquo;Amérique Latine et l&amp;rsquo;Afrique&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-accès-initial&#34;&gt;🚪 Accès initial&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Password spraying&lt;/strong&gt; et &lt;strong&gt;vishing&lt;/strong&gt; (appels vocaux se faisant passer pour le support IT) pour convaincre les victimes d&amp;rsquo;installer des outils RMM (AnyDesk)&lt;/li&gt;
&lt;li&gt;Tentatives de &lt;strong&gt;recrutement d&amp;rsquo;initiés&lt;/strong&gt; dans les organisations ciblées&lt;/li&gt;
&lt;li&gt;Utilisation de &lt;strong&gt;sites gouvernementaux brésiliens compromis&lt;/strong&gt; pour héberger des infostealers déguisés en documents fiscaux (ex: &lt;code&gt;ComprovantePDF.exe&lt;/code&gt;) et des backdoors (&lt;strong&gt;XWORM&lt;/strong&gt;)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Connexion de dispositifs matériels non autorisés&lt;/strong&gt; directement dans les réseaux de magasins de détail&lt;/li&gt;
&lt;li&gt;Exploitation de &lt;strong&gt;vulnérabilités dans des serveurs JBoss AS&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Réplication du comportement sur des domaines municipaux au &lt;strong&gt;Nigeria, Paraguay, Ghana et Venezuela&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-escalade-de-privilèges-et-reconnaissance&#34;&gt;⬆️ Escalade de privilèges et reconnaissance&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Outils publics : &lt;strong&gt;Impacket, ADRecon, ADVipscan&lt;/strong&gt;, exécutés en mémoire via &lt;strong&gt;PowerShell&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Outil custom de brute-force LDAP : &lt;strong&gt;REALBREEZE&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Ciblage des environnements &lt;strong&gt;CI/CD&lt;/strong&gt; pour voler des credentials de pipeline, clés API et tokens cloud&lt;/li&gt;
&lt;li&gt;Scripts personnalisés pour identifier les &lt;strong&gt;credentials mTLS&lt;/strong&gt; et certificats administratifs (termes recherchés : &lt;code&gt;boleto&lt;/code&gt;, &lt;code&gt;cnab&lt;/code&gt;, &lt;code&gt;remessa&lt;/code&gt;, &lt;code&gt;webhook.*pix&lt;/code&gt;, &lt;code&gt;instant.*payment&lt;/code&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-mouvement-latéral&#34;&gt;🔄 Mouvement latéral&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Abus de &lt;strong&gt;RDP&lt;/strong&gt; et &lt;strong&gt;SMB&lt;/strong&gt; via des comptes de service détournés&lt;/li&gt;
&lt;li&gt;Déploiement de &lt;strong&gt;COBALTSPIN&lt;/strong&gt; : tunneleur réseau en &lt;strong&gt;Rust&lt;/strong&gt;, proxy SOCKS5 inverse sur WebSocket pour contourner les firewalls internes&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-persistance-et-c2&#34;&gt;🏠 Persistance et C2&lt;/h2&gt;
&lt;p&gt;BREEZE COMET a développé un arsenal de backdoors redondants :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
