Slim Spider, Brezilya finans altyapısında kripto sırlarını hedef aldı

Anasayfa » Slim Spider, Brezilya finans altyapısında kripto sırlarını hedef aldı
Slim Spider, Brezilya finans altyapısında kripto sırlarını hedef aldı

Slim Spider adlı siber suç grubu, Brezilya’daki bir finans kuruluşuna yönelik çok aşamalı sızma operasyonunda kripto varlık saklama bilgileri ile anlık ödeme hesaplarını hedef aldı. CrowdStrike’ın izlediği faaliyetlerde saldırganların Pix ödeme altyapısı, dijital varlık platformları ve finans kurumlarının bulut ortamlarına dair derin teknik bilgi kullandığı aktarıldı.

Şirket, bu Brazil-based faaliyet kümesini Slim Spider adıyla izlediğini açıkladı. CrowdStrike’ın alıntıladığı ifadeye göre saldırgan, “Brazilian financial infrastructure” üzerinde Pix, dijital varlık platformları ve finans kuruluşlarının bulut ortamları dahil olmak üzere derin operasyonel bilgi sergiledi.

Operasyonun 2026 yılının mart ayı sonunda yürütüldüğü, saldırganların bulut kimlik bilgilerini toplamak için özel Bash betikleri geliştirdiği ve bu betiklerin işlem sırasında bulut örneği meta verilerini sorgulayarak socket bağlantıları üzerinden geçici erişim anahtarlarını çaldığı belirtildi. Aynı saldırı zincirinde hedefin kripto para varlıkları ile anlık ödeme hesapları olduğu kaydedildi.

Bulut ortamından cüzdan anahtarlarına uzanan saldırı zinciri

İncelemeye göre Slim Spider, kuruluşa ait bulut ortamına erişim sağladıktan sonra credential manager içinde tutulan tüm gizli bilgileri tek tek saydı. Ardından sed komutunu kullanarak gizli bilgi çıkaran betiklerin kopyalarını aldı ve bunları değiştirdi. Bu aşamada özellikle dijital finansal varlıklara bağlı kimlik bilgilerine odaklandığı kaydedildi.

Çalınan dijital varlık saklama sırlarının ardından saldırganların Foundry Ethereum geliştirici araç setinin bir bileşeni olan cast komutunu çalıştırdığı, böylece ele geçirilen özel anahtarla ilişkili Ethereum cüzdan adresini türettiği bildirildi. CrowdStrike, saldırganın üçüncü taraf kütüphaneler yerine doğrudan OpenSSL ile bulut yerel kriptografik imzalama yaptığını ve bunun tespit riskini azaltmaya dönük bilinçli bir tercih olduğunu yazdı.

Şirketin aktardığına göre bu seçim, saldırganın operasyonel güvenlik konusundaki farkındalığını ve bulut ortamlarına ilişkin ayrıntılı bilgisini yansıtıyordu. Açıklamada, dış kütüphanelerin tespit riskini artırabileceği, buna karşın imzalama işleminin Bash betikleri içinde OpenSSL ile yerel biçimde yürütüldüğü vurgulandı.

Saldırganlar daha sonra bulut konteyner servis kümesi içinde çalışan düğümlere erişim kurmaya yöneldi. Bu sırada, meşru sistem araçlarına benzeyen arka kapılar dağıtarak altyapı ile ilgili ikili dosyaları taklit etti ve normal yönetim araçları arasına karışmaya çalıştı.

Bir sonraki aşamada grup, muhtemelen ele geçirilmiş yetkileri kullanarak Azure DevOps tarafına sıçradı ve kötü amaçlı pipeline’lar çalıştırdı. Bu pipeline’lar yönetilen bir Kubernetes kümesi boyunca yeni implantlar kurdu. İmplantlardan birine “spi” adı verilmesi de dikkat çekti; bu isim, Brezilya’da Pix ödemelerini işleyen merkezi dijital altyapı olan Sistema de Pagamentos Instantâneos’u, yani SPI’yi taklit etme girişimi olarak değerlendirildi.

CrowdStrike, Slim Spider’ın saldırı zincirini otomatikleştirmek ve hızlandırmak için çeşitli web panelleri de kullandığını aktardı. Bu paneller arasında NEXUS // Scanner, API uç noktalarını tarayan ve Ollama’yı kullanarak uç noktaları fintech, bankacılık, ödeme ve kripto para gibi 16 kategoriye ayırıp erişilebilirlik ile kimlik doğrulama seçeneklerine göre sıralayan bir araç olarak öne çıktı.

Grubun kullandığı bir diğer panel olan Painel de Emails Entra ID, ele geçirilmiş Microsoft 365 posta kutularında finans, yönetici ve Brezilya başlıkları altında e-posta keşfi yapıyor. Painel Pix ise ele geçirilmiş hesaplardan toplu izinsiz Pix transferi yapmak için tasarlanmış bir işlem paneli olarak tanımlandı.

Kuruluşun açıkta bırakılmış bir komuta-kontrol paneli de araştırmacıların eline geçti. Bu panelin, Brezilya’daki çeşitli bankalar ve fintech kuruluşlarına ait birkaç ele geçirilmiş ana makineyi gösterdiği ve muhtemelen arşiv dosyalarının dışarı aktarıldığını ortaya koyduğu ifade edildi.

Hazırlanan adversary profile’a göre Slim Spider’ın araç setindeki dikkat çekici bileşenlerden biri de MikeDor. Go diliyle yazılmış bu arka kapı, hassas bilgileri toplama ve kullanıcı etkinliklerini izleme kapasitesine sahip.

CrowdStrike, grubun bulut saldırı yüzeyini iyi bilmesinin, kripto para cüzdanlarını yöneten custody kimlik bilgileri dahil yüksek değerli dijital varlıklara bağlı erişim sırlarını özellikle hedeflemelerini sağladığını belirtti. Şirkete göre bu tür erişimler mağdurlar için ağır finansal kayıplarla sonuçlanabiliyor.

Raporda, e-crime aktörlerinin giderek daha gelişmiş bir bulut farkındalığı sergilediği, değeri yüksek finansal varlıklara en yakın duran altyapı ve kimlik bilgilerini bilinçli biçimde hedeflediği de vurgulandı.

Pix’e yönelik baskı büyüyor

Aynı dönemde Breeze Comet adıyla izlenen başka bir siber suç grubunun da Brezilya’daki finans sistemlerine sızdığı ortaya çıktı. CL-CRI-1163, Plump Spider ve SHADOW-AETHER-064 takma adlarıyla da anılan grup, ödeme altyapısını kötüye kullanarak yasa dışı işlemler gerçekleştirmek ve mali kazanç elde etmekle ilişkilendiriliyor.

Google Threat Intelligence Group ve Mandiant, Portekizce konuşan bu grubun, Brezilyalı finans kuruluşlarının işlem yapmak için kullandığı sistemlere girerek kendi adına ödeme başlattığını aktardı. Gruptaki faaliyetlerin bilinen en erken izleri 2024 yılına kadar gidiyor.

İncelemelerde, saldırganların yetersiz şekilde güvenceye alınmış Brezilya devlet sitelerini kötü amaçlı yazılımlarını barındırmak için kullandığı, ardından bu sitelerin itibarını hedeflere yönelik sosyal mühendislik saldırılarında devreye soktuğu da yer aldı. Grup bu yöntemi başka bölgelere de taşımaya çalıştı; Nijerya, Paraguay, Gana ve Venezuela’daki belediye siteleri de bu amaçla ihlal edildi.

Breeze Comet’in nihai hedefinin, ihlal edilen kurumların Pix, Boleto ve Reserves Transfer System, yani STR gibi ödeme işlemleri için kullandığı finans uygulamalarına erişmek olduğu belirtildi. Grup, buradan yüzlerce sahte işlem başlatmaya çalışıyor.

Google Threat Intelligence Group ve Mandiant, Latin Amerika’daki siber suç ekosisteminin uzun süre istemci taraflı, yüksek hacimli perakende dolandırıcılıkla tanımlandığını; Breeze Comet kampanyalarının ise doğrudan finansal switch ve anlık ödeme altyapısına sızmaya dayalı bir değişimi temsil ettiğini bildirdi. Aynı değerlendirmede, bu geçişin yalnızca hedef değişikliği olmadığı, saldırganın sahip olduğu teknik kapasiteyi de ortaya koyduğu ifade edildi.

İki farklı tehdit aktörünün Pix’i hedef alması, Brezilya’nın en yaygın ödeme yönteminin farklı işletim sistemleri üzerinden kârlı bir hedefe dönüştüğünü gösterdi. CrowdStrike ve Google Threat Intelligence Group’un paylaştığı bulgular, hem kurumsal bulut kimlik bilgileri hem de ödeme altyapısına bağlı sistemlerin aynı anda baskı altında kaldığını ortaya koydu.