Почему Pix стал мишенью для взлома банков изнутри?

Ранее не документированная группировка Slim Spider действует в Бразилии как минимум с марта 2026 года. По данным CrowdStrike, в конце марта она провела многоэтапное вторжение в бразильское финансовое учреждение. Преступников интересовали криптовалютные активы, реквизиты систем хранения криптокошельков, счета мгновенных платежей, облачные секреты и другие учетные данные, открывающие доступ к цифровым финансовым активам. Выбор целей выдает хорошее знание бразильской финансовой инфраструктуры, платформ цифровых активов, облачных сред банков и системы Pix.
Почему Pix стал мишенью для взлома банков изнутри?
Изображение носит иллюстративный характер

Для атаки Slim Spider подготовила собственные Bash-скрипты. Они опрашивали метаданные облачных экземпляров, через сокетные соединения похищали временные учетные данные и перебирали секреты в облачном диспетчере учетных данных. Командой sed злоумышленники клонировали и переделывали скрипты извлечения секретов, отбирая прежде всего реквизиты, связанные с цифровыми финансовыми активами. Криптографическую подпись они реализовали средствами облачной среды напрямую через OpenSSL: отказ от сторонних библиотек уменьшал число зависимостей и риск обнаружения.
Получив доступ к узлам кластера контейнерного сервиса, преступники разместили бэкдоры под видом инфраструктурных исполняемых файлов. Затем, вероятно с помощью украденных учетных данных, они перешли в Azure DevOps и запустили вредоносные конвейеры. Те развернули дополнительные импланты по управляемому кластеру Kubernetes. Такая цепочка требует понимания облачных ролей, контейнерной оркестрации и процессов разработки внутри конкретной организации, а также аккуратной маскировки каждого шага.
Один из имплантов назывался spi. Имя имитировало Sistema de Pagamentos Instantâneos (SPI) — центральную цифровую инфраструктуру, обрабатывающую платежи Pix в Бразилии. Расчет довольно практичный: файл с привычным инфраструктурным названием меньше бросается в глаза среди служебных компонентов. Маскировка была привязана к среде жертвы, а не выбрана наугад.
В распоряжении Slim Spider находилась панель NEXUS // Scanner. Она сканировала конечные точки API, использовала Ollama и распределяла найденные адреса по 16 категориям, включая финтех, банковские сервисы, платежи и криптовалюты. Затем система ранжировала конечные точки по доступности и вариантам аутентификации. Это позволяло быстро отделять бесполезные адреса от интерфейсов, через которые можно добраться до денег или чувствительных данных.
Панель Painel de Emails Entra ID служила для разведки по электронной почте. Она искала сведения в скомпрометированных ящиках Microsoft 365 и сортировала результаты по категориям «финансы», «администрирование» и «Бразилия». Другая разработка, Painel Pix, уже выполняла массовые несанкционированные переводы Pix со взломанных счетов. Разведка, поиск API и вывод средств были собраны в связанный рабочий набор.
CrowdStrike также обнаружила открытую панель управления C2, где отображались несколько зараженных хостов бразильских банков и финтех-компаний. Вероятно, через эту инфраструктуру выводились архивные файлы. Еще один заметный инструмент, MikeDor, написан на языке Go: он собирает конфиденциальные сведения и следит за действиями пользователей. Главная опасность здесь связана с близостью похищаемых реквизитов к самим активам. Доступ к данным криптовалютного хранения способен передать преступникам контроль над кошельками и привести к огромным потерям без промежуточного обмана клиентов.
Параллельно финансовые системы атакует португалоязычная группировка Breeze Comet, также известная как CL-CRI-1163, Plump Spider и SHADOW-AETHER-064. О ней сообщили Google Threat Intelligence Group (GTIG) и Mandiant; самые ранние известные атаки относятся к 2024 году. Группа проникает в системы, которыми бразильские финансовые организации обрабатывают транзакции, злоупотребляет платежной инфраструктурой и направляет незаконные платежи в свою пользу.
Breeze Comet пыталась перенести эту схему за пределы Бразилии, взламывая муниципальные сайты в Нигерии, Парагвае, Гане и Венесуэле. Конечная цель — финансовые приложения, поддерживающие Pix, Boleto и Reserves Transfer System (STR), то есть Систему перевода резервов. После получения доступа преступники проводят сотни мошеннических транзакций. Масштаб достигается уже не рассылкой приманок тысячам клиентов, а захватом узла, через который проходят платежи.
Pix считается самым распространенным способом оплаты в Бразилии, поэтому интерес сразу двух группировок закономерен. Раньше латиноамериканская киберпреступность чаще строилась вокруг массового мошенничества на стороне клиента. Breeze Comet смещает атаку к центральным финансовым коммутаторам, инфраструктуре мгновенных платежей и институциональным платежным приложениям, а Slim Spider охотится за облачными секретами и реквизитами хранения криптоактивов. Такая модель может стать основой будущих финансово мотивированных атак на организации Латинской Америки: одна удачная точка входа дает доступ сразу к платежным механизмам и сотням операций.


Новое на сайте

Ссылка