Новости Доверяете звонкам службы техподдержки? Поздравляем, счета вашей компании опустошают прямо сейчас

NewsMaker

I'm just a script
Премиум
29,596
46
8 Ноя 2022
Новая группировка обходит многомиллионные системы безопасности всего за пару минут.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
brge98fsdp9wjehkcnzjefnj2groij1m.jpg

<div itemprop="articleBody"> Банковские трояны обычно охотятся за клиентами, но BREEZE COMET выбрала более крупную цель. Google Threat Intelligence Group раскрыла группировку, которая с 2024 года проникает в банки, финтех-компании, платёжные сервисы и магазины Бразилии, чтобы проводить переводы от имени самих организаций.

Для вывода денег злоумышленникам нужен доступ к финансовой сети RSFN, платёжным интерфейсам и сертификатам взаимной аутентификации mTLS. Группировка изучает процессы обработки переводов через Pix , резервную систему STR и банковские квитанции Boleto, а затем ищет учётные записи, способные отправлять подтверждённые платёжные команды.

Первые вторжения начинались с перебора паролей и звонков от имени технической поддержки. Сотрудников убеждали установить AnyDesk и другие средства удалённого управления. Позднее BREEZE COMET стала размещать XWORM и загрузчики на взломанных сайтах муниципалитетов, а в одном случае подключила вредоносное устройство прямо к сети розничного магазина.

Внутри инфраструктуры группировка похищала ключи API, облачные токены и сертификаты из Active Directory , сред разработки и конвейеров CI/CD. Для перемещения между изолированными сегментами применялся COBALTSPIN, написанный на Rust сетевой туннель. Несколько собственных бэкдоров на Java, Nim и Go сохраняли резервные каналы доступа и маскировали трафик под обычные службы.

Получив доступ к основной банковской системе, BREEZE COMET провела две серии из сотен несанкционированных переводов в течение 24–48 часов. Как минимум в одном подтверждённом эпизоде группировка похитила десятки тысяч долларов. После вывода средств злоумышленники очищали журналы событий и удаляли созданные каталоги, скрывая работу с платёжными интерфейсами.

Google также нашла признаки применения генеративного ИИ для подготовки разведывательных сценариев, проверки реквизитов и развёртывания инструментов сразу в нескольких сетях. Для защиты организациям рекомендуют блокировать неразрешённые средства удалённого доступа, внедрить устойчивую к фишингу многофакторную аутентификацию, закрыть неиспользуемые сетевые порты и отделить платёжные системы от рабочих станций.
 
Источник новости
www.securitylab.ru

Похожие темы