Introducción
Desde 2024, el grupo de cibercriminales conocido como Breeze Comet ha centrado sus ataques en el sector financiero brasileño, afectando a organizaciones de servicios financieros, comercio minorista y comercio electrónico. Este grupo, anteriormente conocido como UNC5669, ha sido descrito por Google Threat Intelligence Group y Mandiant como un actor especializado en la manipulación de sistemas de pago y software bancario para llevar a cabo transacciones fraudulentas.
Técnicas de Ataque
Breeze Comet ha logrado realizar robos significativos, con activos hurtados que ascienden a decenas de miles de dólares. Según informes de CrowdStrike y Trend Micro, sus actividades coinciden con otros grupos de cibercriminales, como Plump Spider y SHADOW-AETHER-064. Su modo de operación incluye el acceso no autorizado a sistemas de pago internos, mediante técnicas como el password spraying y llamadas telefónicas en las que se hacen pasar por equipos de soporte técnico.
Un caso notable, resaltado por Axur en noviembre de 2025, muestra cómo los atacantes utilizaron WhatsApp para impersonar a personal de soporte IT, induciendo a la víctima a instalar un script de reconocimiento en PowerShell bajo el pretexto de actualizar una aplicación corporativa.
Además, el grupo ha atacado servidores vulnerables de JBoss AS para desplegar web shells, utilizados posteriormente para implementar herramientas adicionales como Chisel y otros utilitarios de proxy que facilitan la explotación posterior.
Objetivos Principales
Los objetivos de Breeze Comet son entidades autorizadas para realizar transacciones mediante software bancario, APIs y sistemas de pago como Pix, STR y Boleto. Esto incluye una amplia gama de organizaciones, desde bancos y procesadores de pagos hasta minoristas y fintechs.
Google ha indicado que las tácticas de Breeze Comet han evolucionado, incorporando un conjunto de malware personalizado y sitios web de confianza comprometidos para facilitar el acceso inicial y el control de comandos (C2). La infraestructura operativa del grupo sugiere una posible expansión hacia otros países de América Latina y África.
Requisitos para el Ataque
Para llevar a cabo sus objetivos, Breeze Comet debe cumplir con cuatro requisitos clave: obtener acceso a la Red del Sistema Financiero Nacional (RSFN) a través de una entidad que ya lo tenga; contar con credenciales mTLS para enviar cargas autenticadas con órdenes transaccionales a Pix o STR; tener acceso a varias cuentas en los entornos de Active Directory y en la nube de las organizaciones objetivo; y poseer un conocimiento profundo de los procedimientos de procesamiento de transferencias, controles de red, integraciones fintech y sistemas antifraude.
Tácticas Adicionales
Entre otras tácticas destacadas, se incluye el uso de sitios web gubernamentales brasileños comprometidos para implementar herramientas RMM, así como infostealers disfrazados de documentos fiscales legítimos. Además, utilizan puertas traseras como XWorm y las emplean como puntos de C2 para eludir filtros de reputación y evitar la detección.
El modus operandi de Breeze Comet se ha replicado en países como Nigeria, Paraguay, Ghana y Venezuela, lo que indica un enfoque creciente en la expansión de su actividad delictiva.
Conclusiones
Breeze Comet presenta un desafío significativo para la ciberseguridad en Brasil y más allá, con métodos sofisticados que les permiten infiltrarse en sistemas críticos. La evolución de sus tácticas y su capacidad para eludir detecciones resaltan la necesidad de que las organizaciones implementen medidas de seguridad más robustas y se mantengan alerta ante estas amenazas emergentes.