CiberLATAMbywhalemate

Brasil, foco de campañas activas de Unit 42

Unit 42 detectó dos campañas activas en América Latina. Una apuntó al sector financiero de Brasil con phishing laboral, RATs y túneles SOCKS5.

Whalemate Labs · Research asistido por IAPublicado:2 min

Unit 42 de Palo Alto Networks identificó dos campañas activas en América Latina, y una de ellas apuntó al sector financiero de Brasil. La operación, según la firma, expandió un patrón previo de targeting a servidores web vulnerables mediante phishing temático de empleo, con RATs a medida, herramientas de tunneling y una infraestructura operativa propia.

Unit 42 de Palo Alto Networks identificó dos campañas activas en América Latina, y una de ellas apuntó al sector financiero de Brasil. La operación, según la firma, amplió un patrón previo de targeting a servidores web vulnerables mediante phishing temático de empleo, con el uso de custom remote access Trojans (RATs), herramientas de tunneling y un proxy SOCKS5 en Go con nombres de archivo iterativos.

¿Qué observó Unit 42 en la campaña vinculada a Brasil?

Unit 42 describió que los atacantes usaron iscas de currículo y una infraestructura operacional propia para sostener la actividad. La campaña retomó un patrón de intrusión ya visto contra servidores web vulnerables, pero lo combinó con señuelos de empleo para entrar en entornos vinculados al sector financiero brasileño.

La investigación también menciona el empleo de herramientas de tunneling, entre ellas un proxy SOCKS5 desarrollado en Go, junto con RATs personalizados. Ese conjunto apunta a facilitar acceso remoto y movimiento dentro de redes comprometidas, manteniendo al mismo tiempo una estructura de operación controlada por los atacantes.

¿Cómo encaja CL-CRI-1163 en este caso?

CL-CRI-1163 fue asociado por terceros a la campaña brasileña y recibió alias adicionales como Breeze Comet, Plump Spider y SHADOW-AETHER-064. The Hacker News lo describió como un grupo de cibercrimen que infiltra sistemas financieros brasileños para abusar de la infraestructura de pagos y realizar transacciones ilegales con fines de lucro.

Google Cloud, en un análisis de threat intelligence, también mapeó explícitamente a Breeze Comet con CL-CRI-1163 y lo ubicó como un actor de motivación económica que apunta a redes financieras brasileñas segmentadas. Ese informe añadió que el grupo despliega COBALTSPIN, un malware de ruteo especializado para moverse lateralmente y evadir firewalls internos.

¿Qué aporta el análisis técnico sobre el tooling?

COBALTSPIN está documentado como un proxy SOCKS5 inverso sobre WebSocket, diseñado para enrutar de forma segura el tráfico entre la infraestructura de comando y control y los objetivos internos. Ese detalle refuerza que el uso de tunneling SOCKS5 por este actor va más allá de la herramienta SockTz observada por Unit 42.

Cobertura especializada independiente señaló además que CL-CRI-1163, asociado a Breeze Comet, no solo usa un proxy SOCKS5 en Go, sino que también se apoya en infraestructura propia y en sitios comprometidos de WordPress para desplegar múltiples versiones sucesivas del túnel SockTz antes de migrar a infraestructura controlada por el grupo. La misma cobertura indicó que el cluster reutiliza infraestructura de relés SOCKS5 compartida con otro cluster latinoamericano y recurre a directorios abiertos con scripts Python generados con modelos de lenguaje.

The Hacker News situó temporalmente la actividad de Breeze Comet y CL-CRI-1163 en paralelo a otra operación, Slim Spider, contra fintechs brasileñas. Aunque los presenta como grupos distintos, subraya que ambas campañas comparten el foco en infraestructura financiera crítica de Brasil, lo que refleja presión simultánea sobre ese ecosistema.

Fuentes

Ver todas