Brezilya’daki ödeme sistemleri ve bankacılık yazılımlarını hedef alan Breeze Comet grubu, en az yüzlerce sahte işlemle finansal altyapıları istismar etti ve bazı vakalarda on binlerce dolar değerinde varlık kaçırdı. Google Threat Intelligence Group ile Mandiant’ın yayımladığı son incelemeye göre grup, 2024’ten bu yana etkin ve iç ödeme sistemlerine yetkisiz erişim sağlayarak dolandırıcılık üretiyor.
GTIG ve Mandiant, bu aktörü ödeme sistemlerini ve Brezilya’daki bankacılık yazılımlarını manipüle etmede uzmanlaşmış bir suç grubu olarak tanımladı. Faaliyetler, CrowdStrike’ın Plump Spider, Trend Micro’nun ise SHADOW-AETHER-064 adıyla takip ettiği kümelerle örtüşüyor. CrowdStrike, grubun Brezilya çıkışlı olduğunu ve Eylül 2023’ten beri aktif bulunduğunu, kazancını iç ödeme sistemlerine girip yetkisiz transferler yaparak elde ettiğini aktardı.
Google ve Mandiant, Breeze Comet’in 2024’ten bu yana adını kullandığını, grubun önce UNC5669 olarak izlendiğini de belirtti. Şirketler, saldırganların özel olarak ödeme sistemleri ve bankacılık yazılımlarında işlem manipülasyonuna odaklandığını, bunun da fraudulent transfer faaliyetlerini merkezine alan bir yapı ortaya koyduğunu yazdı.
İlk erişim için parola püskürtme saldırıları ve BT destek ekibi kılığına giren sesli aramalar kullanılıyor. Saldırganlar, hedefleri AnyDesk gibi uzaktan izleme ve yönetim araçlarını kurmaya ikna ediyor. Axur’un Kasım 2025’te ele aldığı bir olayda da grup, WhatsApp üzerinden kendisini BT personeli gibi tanıtarak kurbana kurumsal bir uygulamayı güncelleme bahanesiyle PowerShell tabanlı bir keşif betiği yükletti.
Başka bir giriş yolunda ise zafiyet taşıyan JBoss AS sunucuları hedef alınıyor. Bu sistemlere web shell bırakıldıktan sonra Chisel ve benzeri proxy araçları devreye sokuluyor ve sonraki aşamadaki erişim için kalıcı bir kanal hazırlanıyor. Google’ın değerlendirmesinde, saldırganların başlangıç erişimi, komuta-kontrol trafiği ve finansal yazılım ile ödeme API’leriyle etkileşim için özelleştirilmiş bir kötü amaçlı yazılım seti ile ele geçirilmiş, güvenilir web sitelerini birlikte kullandığı belirtildi.
Grubun öncelikli hedefleri, bankacılık yazılımları, API’ler ve ödeme sistemleri üzerinden işlem yapma yetkisine sahip kuruluşlar. Bu liste bankaları, ödeme işlemcilerini, perakendecileri, kripto borsalarını, fintech şirketlerini ve bankacılık yazılımı sağlayıcılarını kapsıyor. Google, operasyon altyapısının Latin Amerika’nın diğer ülkeleri ile Afrika’ya genişleme niyeti taşıyor olabileceğini de yazdı.
Bu saldırıların işlem hedefi oluşturabilmesi için dört koşulun bir arada sağlanması gerekiyor. Önce, bir kuruluş üzerinden Ulusal Finansal Sistem Ağı’na, yani RSFN’ye erişim gerekiyor. Ardından Pix ya da STR’ye gönderilen işlemsel komutların doğrulanmış yüklerle iletilebilmesi için mTLS kimlik bilgilerine ulaşmak gerekiyor. Buna ek olarak hedef kurumların Active Directory ve bulut ortamlarında yer alan birkaç hesaba erişim, son olarak da transfer işleme prosedürleri, ağ kontrolleri, fintech entegrasyonları ve anti-fraud sistemlerinin nasıl çalıştığına dair içeriden bilgi gerekiyor.
Saldırganların taktik setinde küçük Brezilya devlet web sitelerinin ele geçirilmesi de var. Bu siteler RMM araçlarını barındırmak, meşru vergi ya da makbuz belgeleri gibi görünen bilgi hırsızlarını dağıtmak ve XWorm gibi arka kapıları sunmak için kullanılıyor. Aynı alan adları, itibar filtrelerini aşmak ve görünürlüğü azaltmak amacıyla komuta-kontrol uç noktası haline getiriliyor. Benzer bir yöntem Nijerya, Paraguay, Gana ve Venezuela’da da görüldü.
Bir diğer yöntem, perakende mağaza ağlarına doğrudan sahte donanım cihazları bağlamak. Bu cihazlar saldırgana iç ağa ilk dayanak sağlıyor, ardından yatay hareketle dahili sistemlere geçiş yapılıyor. Sonrasında Netcat indiriliyor ve post-exploitation çerçevelerini çekmek için özel betikler çalıştırılıyor.
İç keşif ve yetki yükseltme aşamasında Impacket, ADRecon ve ADVipscan ile birlikte REALBREEZE adlı özel bir LDAP brute-force aracı kullanılıyor. Bu araçlar özellikle geliştirme ve bulut ortamlarını hedef alarak kimlik avı dışı iç haritalama sağlıyor. Yatay hareket için yetkisiz Remote Desktop Protocol oturumları açılıyor, SMB ağ paylaşımları üzerinden komutlar çalıştırılıyor.
Bu aşamada COBALTSPIN devreye giriyor. Rust tabanlı bu yönlendirme kötü amaçlı yazılımı, ağ tünelleyici gibi davranarak finansal API altyapısıyla kalıcı temas kuruyor. Google, COBALTSPIN’in WebSocket bağlantısı üzerinden ters SOCKS5 proxy kurduğunu, trafiği C2 ile iç hedefler arasında güvenli şekilde ileri geri taşıdığını ve sınır güvenlik duvarlarını doğrudan aşarak yatay hareketi mümkün kıldığını belirtti.
Breeze Comet’in kalıcılık yöntemleri de zaman içinde değişti. Grup, 2024’te ticari RMM araçları bırakırken bir yıl sonra kötü niyetli Kubernetes pod’ları yerleştirmeye başladı. Bulut sırlarını ise bunları herkese açık not sitesi hizmetlerine, örneğin dontpad[.]com’a sızdırarak dışarı aktardı. Aynı aktör daha sonra birden fazla özel arka kapı kullanmaya başladı ve elinde birden fazla yedek erişim kanalı tuttu.
Bu arka kapılar arasında LIGHTPAINT, MILDFROST, KICKPLATE ve BOATBEAM yer alıyor. LIGHTPAINT, Java tabanlı bir arka kapı ve meşru SoftEther VPN’i kurup otomatik kalıcılık için yapılandırmak üzere kullanılıyor. MILDFROST, pasif bir Java JAR arka kapısı olarak gizli DNS tünelleri oluşturuyor. KICKPLATE, Windows Update Health Tools kılığına giren Nim tabanlı bir arka kapı; ikincil yükleri taşıyor ve SOCKS5 tünelleyicilerini kontrol etmek için komut çalıştırıyor. BOATBEAM ise Golang ile yazılmış ve 443 numaralı portta sahte bir IIS HTTPS sunucusu başlatıyor.
Kalıcılık mekanizmalarının fark edilmemesi için saldırgan, ele geçirilen makinelerde Windows Defender’ın gerçek zamanlı izleme özelliğini devre dışı bırakan PowerShell komutları da çalıştırıyor. Böylece güvenlik ürünlerinin müdahale etmesi zorlaştırılıyor ve erişim zinciri bozulmadan tutuluyor.
Son aşamada COBALTSPIN ile ele geçirilmiş yetkili hesaplar birlikte kullanılarak temel finansal uygulamalara giriliyor ve yüzlerce sahte işlem tamamlanıyor. İşlem bittiğinde olay kayıtları siliniyor, adli inceleme izi azaltılıyor ve finansal yazılımlar ile ödeme sistemleriyle kurulan API etkileşimleri gizleniyor. Saldırı sırasında oluşturulan dizinler de kaldırılıyor.
İncelemede yer alan ayrıntılı açıklama satırları ve standartlaştırılmış yürütme başlıkları, kötü amaçlı yazılım geliştirme döngüsünü kısaltmak için bir büyük dil modeli kullanılmış olabileceğine işaret ediyor. Trend Micro’nun Mayıs 2026’da yaptığı ayrı bir analiz de bazı betiklerde “kendini muhakeme etme” ve “özerk karar alma” süreçlerine dair açıklamalar bulunduğunu ortaya koymuştu.
Google, Latin Amerika siber suç ekosisteminin uzun süredir istemci taraflı ve yüksek hacimli perakende dolandırıcılığıyla tanımlandığını, Breeze Comet kampanyalarının ise doğrudan finansal anahtarlama sistemleri ve anlık ödeme altyapısına yönelik saldırılara geçişte belirgin bir kırılma yarattığını aktardı. Şirketin değerlendirmesinde, saldırgan grupların rutin taktikleri hızlandırmak için LLM’lerden daha fazla yararlanmasıyla birlikte savunucuların daha kısa saldırı döngülerine ve birbirine bağlı finansal yapılarda artan baskıya hazırlıklı olması gerektiği de yer aldı.
