CiberLATAMbywhalemate

Brasil, alvo de campanhas ativas da Unit 42

Unit 42 detectou duas campanhas ativas na América Latina. Uma mirou o setor financeiro do Brasil com phishing de emprego, RATs

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

A Unit 42 da Palo Alto Networks identificou duas campanhas ativas na América Latina, e uma delas mirou o setor financeiro do Brasil. Segundo a empresa, a operação ampliou um padrão anterior de ataque a servidores web vulneráveis, com phishing temático de emprego, RATs personalizados, ferramentas de tunneling e uma infraestrutura operacional própria.

A Unit 42, da Palo Alto Networks, identificou duas campanhas ativas na América Latina, e uma delas mirou o setor financeiro do Brasil. Segundo a empresa, a operação ampliou um padrão anterior de ataque a servidores web vulneráveis, agora combinado com phishing temático de emprego, RATs personalizados, ferramentas de tunneling e um proxy SOCKS5 em Go com nomes de arquivo iterativos.

O que a Unit 42 observou na campanha ligada ao Brasil?

A Unit 42 informou que os atacantes usaram iscas de currículo e uma infraestrutura operacional própria para sustentar a atividade. A campanha retomou um padrão de intrusão já visto contra servidores web vulneráveis, mas passou a usar iscas de emprego para entrar em ambientes ligados ao setor financeiro brasileiro.

A investigação também cita o uso de ferramentas de tunneling, entre elas um proxy SOCKS5 desenvolvido em Go, além de RATs personalizados. Esse conjunto indica tentativa de facilitar o acesso remoto e o movimento dentro de redes comprometidas, mantendo ao mesmo tempo uma operação controlada pelos atacantes.

Como o CL-CRI-1163 se encaixa neste caso?

O CL-CRI-1163 foi associado por terceiros à campanha brasileira e recebeu aliases como Breeze Comet, Plump Spider e SHADOW-AETHER-064. O The Hacker News o descreveu como um grupo de cibercrime que infiltra sistemas financeiros brasileiros para abusar da infraestrutura de pagamentos e realizar transações ilegais com fins lucrativos.

O Google Cloud, em uma análise de threat intelligence, também mapeou explicitamente Breeze Comet ao CL-CRI-1163 e o posicionou como um ator movido por lucro, com foco em redes financeiras brasileiras segmentadas. O relatório acrescentou que o grupo usa o COBALTSPIN, um malware de roteamento especializado para movimentação lateral e para contornar firewalls internos.

O que o análise técnica traz sobre o tooling?

O COBALTSPIN está documentado como um proxy SOCKS5 reverso sobre WebSocket, projetado para rotear com segurança o tráfego entre a infraestrutura de comando e controle e os alvos internos. Esse detalhe reforça que o uso de tunneling SOCKS5 por esse ator vai além da ferramenta SockTz observada pela Unit 42.

Uma cobertura especializada independente também apontou que o CL-CRI-1163, associado ao Breeze Comet, não apenas usa um proxy SOCKS5 em Go, como também se apoia em infraestrutura própria e em sites WordPress comprometidos para implantar várias versões sucessivas do túnel SockTz antes de migrar para uma infraestrutura controlada pelo grupo. A mesma cobertura indicou que o cluster reutiliza infraestrutura de relés SOCKS5 compartilhada com outro cluster latino-americano e recorre a diretórios abertos com scripts em Python gerados por modelos de linguagem.

O The Hacker News situou temporalmente a atividade de Breeze Comet e do CL-CRI-1163 em paralelo a outra operação, Slim Spider, contra fintechs brasileiras. Embora os trate como grupos distintos, o veículo destaca que as duas campanhas compartilham o foco em infraestrutura financeira crítica do Brasil, o que mostra pressão simultânea sobre esse ecossistema.

Fontes

Ver todas