Brezilya Ödeme Sistemleri Breeze Comet Tehdidi Altında

Güney Amerika’nın en büyük ekonomilerinden Brezilya’nın finansal hizmetler, perakende ve e-ticaret sektörleri, 2024 yılından bu yana Breeze Comet olarak adlandırılan siber tehdit aktörünün hedefinde. Finansal motivasyonla hareket eden bu grup, Brezilya’daki ödeme sistemlerini ve bankacılık yazılımlarını manipüle ederek yüzlerce sahte işlem gerçekleştirdi. Bugüne dek on binlerce dolarlık varlık gaspıyla sonuçlanan eylemleri, ülkenin siber güvenlik altyapısı için ciddi bir uyarı niteliği taşıyor.
Breeze Comet Kimdir ve Nasıl Ortaya Çıktı?
Başlangıçta UNC5669 kod adıyla bilinen ve daha sonra Breeze Comet adını alan bu tehdit aktörü, Brezilya merkezli bir e-suç grubu olarak faaliyet gösteriyor. 2023 yılının Eylül ayından bu yana aktif olduğu belirtilen grup, özellikle Brezilya’nın finansal altyapısını hedef alarak uzmanlaşmış durumda. Çeşitli güvenlik şirketleri tarafından Plump Spider ve SHADOW-AETHER-064 gibi farklı isimlerle de izlenen bu aktör, sızdığı kurumların ödeme sistemlerine yetkisiz erişim sağlayarak dolandırıcılık odaklı işlemler yapıyor. Bu durum, finansal kurumların sadece altyapılarını değil, aynı zamanda operasyonel süreçlerini de hedef alan karmaşık bir tehditle karşı karşıya olduğunu gösteriyor.
Breeze Comet’in faaliyetleri, özellikle yerel finansal yazılımları ve bankacılık API’lerini anlama ve manipüle etme yeteneğiyle öne çıkıyor. Bu yetenek, grubun sadece genel siber saldırı tekniklerini kullanmakla kalmayıp, aynı zamanda hedeflenen sistemlerin iç işleyişine dair derinlemesine bilgiye sahip olduğunu ortaya koyuyor. Grubun taktikleri zamanla evrimleşerek, ilk erişim, komuta-kontrol (C2) ve finansal yazılımlarla etkileşim için özel hazırlanmış kötü amaçlı yazılım paketleri ve ele geçirilmiş güvenilir web sitelerini kullanır hale geldi.
Saldırı Yöntemleri ve İlk Erişim Mekanizmaları
Breeze Comet, finans kuruluşlarına ve finansal hizmetler sunan şirketlere ilk erişim sağlamak için çeşitli sofistike yöntemler kullanıyor. Bu yöntemlerin başında, genellikle zayıf parolaların olduğu hesapları hedef alan parola denemeleri (password spraying) geliyor. Ancak grubun asıl tehlikeli tarafı, sosyal mühendislik becerilerini etkin bir şekilde kullanmasıdır. Özellikle IT destek ekiplerini taklit eden sesli aramalarla hedefleri, AnyDesk gibi uzaktan izleme ve yönetim (RMM) araçlarını kurmaya ikna ediyorlar. Bu, saldırganların kurbanın sistemine tam kontrol sağlamasının önünü açıyor.
Sosyal mühendislik taktikleri sadece sesli aramalarla sınırlı değil. 2025 Kasım ayında kaydedilen bir olayda, tehdit aktörleri WhatsApp üzerinden IT destek personeli gibi davranarak kurbanı kurumsal bir uygulama güncellemesi bahanesiyle bir PowerShell keşif betiği kurmaya yönlendirdi. Bununla birlikte, grup savunmasız JBoss AS sunucularını da aktif olarak hedefliyor. Bu sunuculara web kabukları (web shells) konuşlandırarak, sonrasında Chisel ve diğer proxy araçları gibi ek araçları sisteme sızdırmak için kullanıyorlar. Bu çok katmanlı yaklaşım, Breeze Comet’in hedeflere ulaşma konusundaki kararlılığını ve adaptasyon yeteneğini gözler önüne seriyor.
Finansal Operasyonların Kilidi: Hedefler ve Koşullar
Breeze Comet’in birincil hedefleri, bankacılık yazılımları, API’ler ve Pix, STR ve Boleto gibi ödeme sistemleri aracılığıyla işlem yapma yetkisine sahip kuruluşlardır. Bu geniş yelpaze, bankaları, ödeme işlemcilerini, perakendecileri, borsaları ve hatta fintech ile bankacılık yazılım sağlayıcılarını kapsıyor. Grubun bu sistemler üzerindeki karmaşık manipülasyon yeteneği, operasyonel süreçlerin derinlemesine anlaşılmasına dayanıyor.
Saldırıların başarılı olması için Breeze Comet’in dört temel gereksinimi karşılaması gerekiyor. İlk olarak, Ulusal Finansal Sistem Ağı’na (RSFN) zaten bu erişime sahip bir kurum aracılığıyla ulaşmak zorundalar. İkinci olarak, Pix veya STR’ye kimliği doğrulanmış işlem emirleri göndermeye izin veren mTLS kimlik bilgilerine erişim sağlamaları kritik. Üçüncü olarak, hedeflenen kuruluşların Active Directory ve bulut ortamlarındaki çeşitli hesaplara erişmeleri şart. Son olarak ve belki de en önemlisi, bir kuruluşun para transferi işleme prosedürleri, ağ kontrolleri, fintech entegrasyonları ve sahtecilik önleme sistemleri hakkında derinlemesine bilgiye sahip olmaları gerekiyor. Bu gereksinimler, saldırganların sadece teknik yetkinliklerinin değil, aynı zamanda operasyonel istihbarat kapasitelerinin de ne denli gelişmiş olduğunu gösteriyor.
Kurumsal Direnç ve Korunma Yolları
Brezilya’daki finansal kurumlar ve ilgili şirketler, Breeze Comet gibi sofistike tehdit aktörlerine karşı direncini artırmak zorundadır. Öncelikle, parola denemeleri ve sosyal mühendislik saldırılarına karşı güçlü bir savunma hattı oluşturmak hayati önem taşır. Bu, çok faktörlü kimlik doğrulamanın (MFA) tüm hesaplarda zorunlu kılınmasını, çalışanlara yönelik düzenli siber güvenlik eğitimlerinin verilmesini ve şüpheli e-postalar, aramalar veya mesajlar konusunda farkındalık yaratılmasını içerir. Özellikle IT destek personelini taklit eden kimlik avı girişimlerine karşı dikkatli olunmalıdır.
Teknik tarafta, JBoss AS sunucuları gibi bilinen güvenlik açıklarına sahip sistemlerin düzenli olarak yamalanması ve güncellenmesi gerekmektedir. Uzaktan yönetim araçlarının (RMM) kullanımı sıkı bir şekilde denetlenmeli ve yalnızca yetkili personel tarafından, güvenli bağlantılar üzerinden erişilebilir olmalıdır. Ağ üzerindeki olağandışı hareketleri tespit etmek için sürekli izleme sistemleri kurulmalı, özellikle RSFN erişimi olan sistemlerde anormal işlem denemeleri anında belirlenmelidir. Ayrıca, finansal işlemlerle ilgili tüm API erişimleri ve mTLS kimlik bilgileri en yüksek güvenlik standartlarıyla korunmalı, erişim kontrolleri düzenli olarak gözden geçirilmelidir. Breeze Comet’in ele geçirilmiş küçük hükümet web sitelerini RMM araçları, infostealer’lar (yasal vergi belgeleri gibi gösterilen) ve XWorm gibi arka kapılar için sahneleme alanı olarak kullanması, tedarik zinciri ve üçüncü taraf risklerinin de göz ardı edilmemesi gerektiğini gösteriyor.
Siber Tehditlerin Dinamik Yüzü: Breeze Comet Neyi Gösteriyor?
Breeze Comet vakası, günümüz siber tehdit manzarasının ne denli dinamik ve karmaşık bir yapıya sahip olduğunu açıkça ortaya koyuyor. Artık siber suçlular sadece genel zayıflıkları hedef almakla kalmıyor, aynı zamanda belirli sektörlerin ve hatta ülkelere özgü finansal sistemlerin derinliklerine inerek, operasyonel bilgi birikimlerini saldırı stratejilerine entegre ediyorlar. Bu durum, savunma tarafındaki kurumların da benzer bir adaptasyon ve uzmanlaşma göstermesini zorunlu kılıyor. Sadece teknik güvenlik önlemleri değil, aynı zamanda çalışan farkındalığı, süreç denetimi ve tehdit istihbaratı gibi alanlarda da sürekli gelişim şart.
Breeze Comet’in Latin Amerika ve Afrika’daki diğer ülkelere genişleme niyetinde olabileceği yönündeki işaretler, bu tür siber suç gruplarının bölgesel sınırları aşan bir tehdit oluşturduğunu gösteriyor. Bu, küresel finans sistemlerinin ve uluslararası işbirliklerinin siber güvenlik alanında daha da güçlendirilmesi gerektiğinin altını çiziyor. Finansal kurumlar için bu, sürekli değişen tehdit ortamına karşı proaktif olmayı, esnek güvenlik mimarileri kurmayı ve potansiyel riskleri önceden tahmin ederek hazırlıklı olmayı gerektiren uzun soluklu bir mücadele anlamına geliyor.
Sık Sorulan Sorular
İlgili Makaleler
- ›Telefonu Düzenli Yeniden Başlatmak Gerçekten Faydalı mı?
- ›Çevrimiçi Teknik Destek Dolandırıcılığına Karşı Uyanık Olun
- ›Windows Disk Şifrelemesi: Aygıt Şifrelemesi ve BitLocker Arasındaki Farklar
- ›153 Milyon Ehliyet Verisi Karanlık Web'e Sızdı: Kimlik Krizi
- ›Kuzey Kore Siber Tehdidi: İş Dolandırıcılığı Artık IT Dışında