Google detalló una campaña de varios años contra los bancos, las fintech y el comercio minorista de Brasil.

Google reveló al grupo de ciberdelincuencia BREEZE COMET, que en lugar de perseguir a clientes bancarios individuales intenta infiltrarse directamente en la infraestructura de las empresas autorizadas para enviar órdenes de pago. Desde 2024 el grupo ataca bancos, empresas fintech, operadores de pago, minoristas, bolsas y proveedores de software bancario en Brasil para realizar transferencias fraudulentas a través de Pix, STR y Boleto.
Google Threat Intelligence Group y Mandiant siguen a BREEZE COMET con el nombre actual en lugar del anterior UNC5669. La actividad se solapa con grupos que otras empresas llaman Plump Spider y SHADOW-AETHER-064. Para efectuar las transferencias, los delincuentes necesitan acceso a la red financiera brasileña RSFN, a las credenciales de autenticación mutua TLS, a las aplicaciones internas bancarias, a Active Directory y a la infraestructura en la nube.
Un interés particular es Pix, el sistema de pagos instantáneos del Banco Central de Brasil. BREEZE COMET busca dentro de las redes certificados, claves de API y otros secretos que permitan a las aplicaciones enviar órdenes de pago legítimamente firmadas. También están en el punto de mira del grupo STR, el sistema de transferencia de reservas bancarias, y Boleto, el mecanismo de pago de facturas popular en el país.
En la primera etapa BREEZE COMET aplicaba ataques de pulverización de contraseñas y vishing. Los delincuentes llamaban a empleados haciéndose pasar por soporte informático y los convencían de instalar AnyDesk u otra herramienta de acceso remoto. Axur también registró intentos de reclutar a empleados de bancos y empresas, ofreciendo dinero y una participación en el robo futuro.
A mediados de 2025 el esquema se volvió más complejo. El grupo comprometía pequeños sitios gubernamentales de Brasil y alojaba en dominios de confianza herramientas de acceso remoto, infostealers y XWORM, disfrazados como documentos fiscales y recibos. Google también encontró infraestructura similar en sitios municipales de Nigeria, Paraguay, Ghana y Venezuela, lo que podría indicar preparación de operaciones fuera de Brasil.
En casos aislados los delincuentes conectaban físicamente equipos externos a las redes de tiendas minoristas y luego se movían hacia los sistemas internos. Trend Micro anteriormente vinculó la actividad coincidente de SHADOW-AETHER-064 con la explotación de servidores JBoss AS vulnerables.
Para afianzar su acceso, BREEZE COMET desarrolló su propio conjunto de herramientas. COBALTSPIN en Rust construye un proxy SOCKS5 inverso sobre WebSocket y ayuda a atravesar redes segmentadas. LIGHTPAINT instala SoftEther VPN, MILDFROST utiliza túneles DNS ocultos, KICKPLATE mantiene acceso persistente mediante servicios de Windows y tareas programadas, y BOATBEAM camufla el canal de control como un servidor HTTPS común IIS.
Google también halló indicios de uso de IA generativa en la elaboración de scripts para reconocimiento, verificación de credenciales, despliegue masivo de herramientas y extracción de información. Las muestras obtenidas por Mandiant parecían funcionales y bien adaptadas a víctimas concretas, pero contenían comentarios inusualmente prolijos y una estructura repetitiva característica del código generado por grandes modelos de lenguaje.
Tras obtener acceso privilegiado el grupo actúa rápidamente. En un caso investigado BREEZE COMET alcanzó las principales aplicaciones financieras en 24–48 horas y realizó dos oleadas de cientos de transacciones fraudulentas. Google confirma al menos un robo de activos exitoso por decenas de miles de dólares y considera que las capacidades técnicas del grupo siguen creciendo.