Cybersecurity

BREEZE COMET, il gruppo cybercrime che prende di mira i pagamenti brasiliani

Illustrazione di un gruppo cybercrime che prende di mira reti di pagamento digitali con script automatizzati

Google Threat Intelligence Group e Mandiant hanno attribuito a BREEZE COMET una serie di attività cybercrime orientate al furto finanziario contro infrastrutture e processi di pagamento in Brasile. Il gruppo, attivo almeno dal 2023, viene descritto come un attore motivato economicamente che combina strumenti personalizzati, accessi non autorizzati e automazione operativa.

Le campagne segnalate prendono di mira ambienti collegati a Pix, STR e Boleto, tre componenti centrali dell'ecosistema dei pagamenti brasiliano. Secondo l'analisi, l'obiettivo non è soltanto ottenere accesso iniziale, ma manipolare i flussi finanziari e monetizzare rapidamente le compromissioni.

Backdoor, script e uso operativo dell'IA

Il profilo tecnico attribuito a BREEZE COMET include backdoor personalizzate e script generati o rifiniti con il supporto dell'intelligenza artificiale. Questo elemento non cambia la natura criminale dell'attività, ma indica una crescente capacità di accelerare lo sviluppo di strumenti, automatizzare passaggi ripetitivi e adattare il codice alle esigenze della campagna.

La combinazione tra strumenti custom e procedure automatizzate rende più difficile distinguere rapidamente attività fraudolente da operazioni legittime, soprattutto in contesti dove i pagamenti digitali hanno volumi elevati e tempi di esecuzione molto rapidi.

Un rischio oltre il mercato brasiliano

Gli indicatori raccolti dagli analisti suggeriscono che l'infrastruttura associata al gruppo sia stata riutilizzata anche in altri contesti, inclusi Paesi in Africa e America Latina. Questo rende il caso rilevante anche fuori dal Brasile, perché mostra come competenze sviluppate contro specifici circuiti di pagamento possano essere adattate ad altri mercati.

Per banche, fintech e operatori dei pagamenti, il caso rafforza la necessità di controlli comportamentali sui flussi, monitoraggio degli accessi privilegiati, segmentazione degli ambienti critici e procedure di risposta capaci di bloccare rapidamente transazioni anomale prima della monetizzazione.