Ciberseguridad··2 min de lectura

Breeze Comet roba en Brasil mediante fraudes en Pix y sistemas de pago

Un grupo criminal brasileño, Breeze Comet, ha realizado cientos de transacciones fraudulentas atacando bancos y comercios, usando desde suplantación hasta malware personalizado.

Desde 2024, un grupo de ciberdelincuentes conocido como Breeze Comet (antes UNC5669) está vaciando cuentas en Brasil a través de sistemas de pago como Pix, STR y Boleto. Según Google Threat Intelligence Group y Mandiant, el grupo se especializa en manipular software bancario y sistemas de pago para realizar transferencias fraudulentas, y ya ha conseguido robar decenas de miles de dólares en al menos un asalto.

El grupo, que opera desde Brasil y está activo desde septiembre de 2023 según CrowdStrike, obtiene acceso inicial a bancos y fintechs mediante fuerza bruta de contraseñas y llamadas de voz haciéndose pasar por soporte de TI. Convencen a las víctimas para que instalen herramientas de acceso remoto como AnyDesk. En un caso documentado por Axur en noviembre de 2025, los atacantes usaron WhatsApp para guiar a un empleado a instalar un script de PowerShell disfrazado de actualización.

También atacan servidores JBoss vulnerables para desplegar webshells y herramientas como Chisel. Su objetivo principal son organizaciones con permiso para operar con la red financiera brasileña (RSFN), necesitan credenciales mTLS, acceso a Active Directory y conocer los procesos de transferencia y anti-fraude.

Tácticas en evolución

Breeze Comet no se queda en lo básico. Usan sitios web gubernamentales brasileños comprometidos para alojar malware y servidores C2, evitando filtros de reputación. También conectan dispositivos físicos no autorizados a redes de tiendas minoristas para moverse lateralmente. Han replicado su modus operandi en Nigeria, Paraguay, Ghana y Venezuela.

Para el reconocimiento interno, emplean herramientas como Impacket y un brute-forcer de LDAP llamado REALBREEZE. Se mueven lateralmente mediante RDP y SMB, y despliegan COBALTSPIN, un túnel en Rust que establece un proxy SOCKS5 inverso a través de WebSocket, permitiendo acceso persistente a la infraestructura financiera.

La persistencia ha evolucionado: en 2024 usaban RMM comerciales; ahora despliegan pods maliciosos en Kubernetes y roban secretos cloud exfiltrándolos a sitios como dontpad.com. También usan varios backdoors personalizados: LIGHTPAINT (Java, instala SoftEther VPN), MILDFROST (túneles DNS), KICKPLATE (imita Windows Update) y BOATBEAM (servidor IIS falso en el puerto 443). Para evitar detección, desactivan Windows Defender.

En la fase final, COBALTSPIN y cuentas privilegiadas comprometidas ejecutan cientos de transacciones fraudulentas. Después, borran logs y eliminan directorios para cubrir sus huellas.

El papel de la IA

Google señala que los comentarios y la estructura del código sugieren el uso de modelos de lenguaje grandes (LLM) para acelerar el desarrollo del malware. Trend Micro también encontró scripts con procesos de razonamiento autónomo. Esto indica que el grupo está usando IA generativa para comprimir su ciclo de desarrollo.

Google advierte que este cambio de fraude minorista a ataques directos a la infraestructura financiera puede ser un modelo para futuras amenazas en la región. La pregunta es si otros grupos seguirán su ejemplo y cómo responderán los sistemas de pago ante esta presión.

##Relacionado