Brasil: Breeze Comet atacó Pix, STR
Google y Mandiant atribuyen a Breeze Comet cientos de transacciones fraudulentas en Brasil y acceso persistente a redes financieras.
Google Threat Intelligence Group y Mandiant describen a Breeze Comet, también identificado como UNC5669 o Plump Spider, como una operación activa al menos desde 2024 contra organizaciones brasileñas con permisos transaccionales sobre Pix, STR y Boleto. Según el reporte, el grupo ejecutó cientos de transferencias fraudulentas y borró registros de eventos para encubrir la intrusión.
Google Threat Intelligence Group y Mandiant describen a Breeze Comet, también identificado como UNC5669 o Plump Spider, como una operación activa al menos desde 2024 contra organizaciones financieras brasileñas con permisos transaccionales sobre Pix, STR y Boleto. Según esas investigaciones, el grupo ejecutó cientos de transacciones fraudulentas manipulando directamente la infraestructura de pagos y luego borró los registros de eventos para encubrir la intrusión.
¿Cómo entró Breeze Comet en las redes financieras?
El acceso inicial más repetido combinó técnicas de identidad, fraude y explotación de software vulnerable. La campaña incluyó spraying de contraseñas corporativas, mensajes de WhatsApp que suplantaban al soporte de TI para inducir la instalación de herramientas de acceso remoto tipo AnyDesk, explotación de servidores JBoss AS vulnerables y uso de sitios web gubernamentales brasileños comprometidos como punto de staging de RMM, infostealers y backdoors.
Ese patrón apunta a una operación que no depende de un único vector. Las fuentes citadas por Rootnotes.in, basadas en reportes de Google Threat Intelligence Group y Mandiant, sostienen que la cadena de intrusión mezcla ingeniería social con infraestructura ya comprometida para facilitar el movimiento dentro de entornos corporativos.
¿Qué herramientas usó para sostener el acceso?
Breeze Comet mantuvo persistencia con al menos cuatro familias de backdoors, entre ellas LIGHTPAINT y MILDFROST. LIGHTPAINT, escrito en Java, instala un túnel VPN SoftEther, mientras que MILDFROST es un JAR pasivo que implementa tunelización DNS.
DarkReading añadió que CobaltSpin funciona como un túnel de red desde máquinas internas comprometidas hacia la infraestructura de comando y control. Ese diseño está pensado para atravesar segmentos fuertemente aislados y cortafuegos típicos de redes financieras, lo que refuerza la hipótesis de que el objetivo era llegar a aplicaciones core de pagos y no limitarse al robo directo de credenciales de clientes.
¿Qué dicen otras campañas vinculadas al sector financiero brasileño?
El resto del material muestra un ecosistema más amplio de intrusión, broker de accesos y fraude financiero en Brasil. Mallory atribuye BraZetsu a la operación criminal Exilware y lo describe como un backdoor Python usado como framework de broker de acceso inicial contra objetivos financieros y corporativos, con persistencia y perfilado de equipos para su venta en un mercado clandestino.
Fenati agrega que BraZetsu automatiza invasiones con componentes de IA, infecta sistemas Windows y permite vender acceso remoto a máquinas en Brasil por montos en torno a R$ 30 pagados en criptomonedas. En paralelo, The Hacker News informó sobre un incidente contra una institución financiera brasileña en marzo de 2026, donde Slim Spider comprometió servidores en la nube para capturar claves de custodia de criptomonedas y accesos a cuentas Pix, usando el backdoor MikeDor para exfiltrar información y vigilar la actividad de los usuarios.
Security Affairs, además, reportó al troyano bancario Coyote como un malware que roba datos de más de 70 aplicaciones y sitios financieros brasileños. En conjunto, las fuentes disponibles dibujan campañas activas contra el sector financiero del país, aunque no identifican víctimas locales en todos los casos ni detallan el alcance completo de cada incidente.
Fuentes
- 'Breeze Comet' Tears Into Brazilian & Global Financial Systemsdarkreading.com· DarkReadingURL no verificada
- Alerta por fraude agéntico en Colombia: la nueva era de la inteligencia artificial que suplanta identidades en la bancaelextramedios.com· Elextra Medios
- Slim Spider Steals Crypto Custody Secrets From Brazilian Financial ...thehackernews.com· The Hacker News
- Vírus brasileiro automatiza invasões com IA e vende ...fenati.org.br· Fenati
- Coyote Banking Trojan targets Brazilian userssecurityaffairs.com· Security Affairs
- HVNC Backdoor Targets LATAM Organizations with Fake Tax Luresany.run· ANY.RUN Cybersecurity Blog
- Breeze Comet did not phish bank customers. It got inside Pix, STR and Boleto and pushed hundreds of transactionsrootnotes.in· Rootnotes.in
- BraZetsu | Mallory malware profilemallory.ai· Mallory



