Ранее неизвестная группировка киберпреступников, мотивированная финансовой выгодой, осуществляет атаки на бразильские финансовые организации начиная с марта 2026 года.
Компания CrowdStrike отслеживает деятельность бразильской группировки под названием Slim Spider.
Злоумышленники демонстрируют глубокое знание инфраструктуры финансовой системы Бразилии, включая систему моментальных платежей Pix, платформы цифровых активов и облачные среды финансовых организаций.
Slim Spider осуществила многоэтапную атаку на одно из бразильских финансовых учреждений в конце марта 2026 года, сосредоточившись на похищении криптовалютных активов и доступа к счетам моментальных платежей.
В ходе атаки преступная группа разработала пользовательские скрипты на Bash для извлечения временных облачных учетных данных через сокет-соединения путем запроса метаданных облачных экземпляров.
После получения доступа к облачной среде организации, киберпреступники перечислили все доступные секреты, хранящиеся в менеджере облачных учетных данных, и использовали команду 'sed' для клонирования и модификации скриптов извлечения секретов. Методика специально сфокусирована на учетных данных, связанных с цифровыми финансовыми активами.
После экспортирования секретов хранилища цифровых активов Slim Spider применила cast — компонент инструментария разработчика Ethereum Foundry — для получения адреса кошелька Ethereum, связанного с украденным приватным ключом.
Вместо использования сторонних библиотек, которые могли бы повысить риск обнаружения, киберпреступники внедрили криптографическую подпись, встроенную в облачную инфраструктуру, непосредственно через OpenSSL в своих Bash-скриптах. Это сознательное решение свидетельствует о сложной операционной безопасности и глубоком понимании облачных сред.
В наблюдаемой атаке Slim Spider получила доступ к узлам, работающим в облачном кластере контейнерных сервисов, и развернула бэкдоры, имитирующие инфраструктурные компоненты, чтобы слиться с легитимными инструментами.
Затем киберпреступники переместились на Azure DevOps, предположительно используя скомпрометированные учетные данные, для запуска вредоносных конвейеров, которые развернули дополнительные имплантаты в управляемом кластере Kubernetes. Один из имплантатов получил название 'spi', попытка выдать себя за Систему моментальных платежей (SPI), которая является центральной цифровой инфраструктурой обработки платежей Pix в Бразилии.
Slim Spider также использовала различные веб-панели для автоматизации и упрощения различных этапов цепочки атак:
- NEXUS // Scanner — панель сканирования конечных точек API, использующая Ollama для категоризации конечных точек на 16 категорий, таких как финтех, банкинг, платежи и криптовалюта, с ранжированием по доступности и опциям аутентификации
- Painel de Emails Entra ID — панель разведки по электронной почте для поиска в скомпрометированных почтовых ящиках Microsoft 365, отсортированных по финансам, администрированию и Бразилии
- Painel Pix — панель транзакций для выполнения массовых несанкционированных переводов Pix со скомпрометированных счетов
CrowdStrike обнаружила открытую панель управления и контроля (C2), связанную с киберпреступниками, на которой отображались несколько скомпрометированных хостов от различных бразильских банков и финтех-организаций, а также вероятно экспортированные архивные файлы.
Согласно профилю злоумышленников компании, другим ключевым инструментом в арсенале Slim Spider является MikeDor — бэкдор на основе Go, способный собирать конфиденциальную информацию и отслеживать действия пользователей.
Знание облачной поверхности атаки позволяет Slim Spider ориентироваться на учетные данные, связанные с ценными цифровыми активами организаций, включая учетные данные хранилища, контролирующие криптовалютные кошельки. Доступ к таким активам может привести к катастрофическим финансовым убыткам для жертв.
Киберпреступники демонстрируют все более сложное понимание облачной инфраструктуры, целенаправленно ориентируясь на инфраструктуру и учетные данные, находящиеся в непосредственной близости от высокостоимостных финансовых активов.
Это раскрытие совпадает с появлением еще одной преступной группировки под названием Breeze Comet, которая проникает в бразильские финансовые системы для злоупотребления платежной инфраструктурой и проведения незаконных транзакций в личных целях.
Группировка разговаривающих на португальском языке хакеров взламывает системы, которые бразильские финансовые организации используют для проведения транзакций, и инициирует платежи в свою пользу. Самые ранние атаки датируются 2024 годом.
Киберпреступники также использовали небезопасные сайты бразильского правительства для размещения своего вредоноса и их репутацию в социальной инженерии против целевых организаций. Более того, Breeze Comet попыталась применить эту схему в других регионах, взламывая муниципальные сайты в странах, таких как Нигерия, Парагвай, Гана и Венесуэла.
Конечная цель — получить доступ к финансовым приложениям, которые взломанные организации используют для проведения платежей, включая Pix, Boleto и Систему трансфертов резервов (STR), и выполнить сотни мошеннических транзакций.
Тот факт, что две разные группировки киберпреступников нацеливают Pix, свидетельствует о том, как самый распространенный способ оплаты в Бразилии стал привлекательной целью для киберугроз.
Кампании Breeze Comet представляют примечательный сдвиг в подходах латиноамериканского киберпреступного сообщества, которые исторически были определены мошенничеством на стороне клиента в розничной сфере. Это может служить моделью для будущих финансово мотивированных угроз против организаций в этом регионе.
Переход от оппортунистического мошенничества в розничном банкинге к прямым вторжениям в ядро финансовой инфраструктуры и инфраструктуры моментальных платежей является примечательным не только из-за смены целевых объектов, но и из-за возможностей киберпреступников.
