Google Threat Intelligence Group (GTIG) y Mandiant documentaron recientemente en un informe la actividad de un actor de amenazas identificado como BREEZE COMET, antes conocido como UNC5669, que ataca desde 2024 a organizaciones de servicios financieros, retail y comercio electrónico en Brasil. El grupo se especializa en manipular sistemas de pago y software bancario para ejecutar transferencias fraudulentas.
Esta actividad coincide con operaciones reportadas públicamente bajo los nombres Plump Spider y SHADOW-AETHER-064. Según CrowdStrike y TrendMicro, el grupo de cibercrimen opera desde Brasil y está activo desde septiembre de 2023, monetizando sus intrusiones mediante acceso no autorizado a sistemas de pago internos.
Para lograr transferencias fraudulentas, BREEZE COMET necesita acceso a la Red Nacional del Sector Financiero (RSFN), credenciales mTLS que permitan enviar órdenes transaccionales autenticadas a Pix o STR, y acceso persistente a múltiples cuentas en los entornos de Active Directory o nube de las organizaciones atacadas. Google detalló la evolución de sus tácticas indicando que “las tácticas de BREEZE COMET han evolucionado con el tiempo para aprovechar un conjunto de malware personalizado y sitios web comprometidos y de confianza para facilitar el acceso inicial, el comando y control (C2) y la interacción con software financiero y API de pago”.
El acceso inicial se logró mediante ataques de rociado de contraseñas y llamadas telefónicas suplantando a equipos de soporte técnico para convencer a las víctimas de instalar herramientas de gestión remota como AnyDesk. La firma Axur documentó un caso de noviembre de 2025 en que los atacantes se hicieron pasar por soporte técnico vía WhatsApp para inducir la instalación de un script malicioso.
El grupo también comprometió sitios web gubernamentales pequeños de Brasil para alojar herramientas de acceso remoto y la puerta trasera XWorm, replicando este patrón en Nigeria, Paraguay, Ghana y Venezuela. Adicionalmente, conectó dispositivos de hardware no autorizados directamente en redes de tiendas minoristas para obtener acceso inicial a los sistemas internos.
Para moverse lateralmente dentro de redes financieras segmentadas, los atacantes despliegan COBALTSPIN, un malware de enrutamiento escrito en Rust. Google explicó su funcionamiento técnico señalando que “al establecer un proxy SOCKS5 inverso sobre una conexión WebSocket, COBALTSPIN enruta el tráfico de red de forma segura entre el servidor C2 y los objetivos internos, lo que permite el movimiento lateral directamente a través de los cortafuegos perimetrales sin necesidad de mecanismos de persistencia integrados que podrían activar la detección”.
Mandiant halló evidencia de que BREEZE COMET utiliza modelos de lenguaje extenso (LLM) para acelerar la creación de scripts personalizados de reconocimiento de red, validación de credenciales y extracción de datos. Los analistas identificaron que las herramientas recuperadas carecen de idiosincrasias humanas, con estructuras de código extensas y comentarios explicativos detallados.
Una vez obtenido el acceso a las aplicaciones financieras centrales, el grupo ejecutó dos oleadas de cientos de transacciones fraudulentas dentro de un plazo de 24 a 48 horas, según evidencia forense analizada por Mandiant. El actor ha logrado ejecutar al menos un robo de activos por decenas de miles de dólares, y su infraestructura operativa sugiere una posible expansión hacia otros países de América Latina y África.


