Ir para o conteúdo

SegurançaSegurança · Ataque hacker

Grupo hacker mira Pix e boleto e usa IA, diz o Google

Relatório do Google detalha o BREEZE COMET, grupo que invade empresas brasileiras para disparar transferências fraudulentas e já usa IA nas ferramentas.

por

· 4 min

Atualizado em

Foto: 24K-Production / Shutterstock.com

O Google publicou nesta terça-feira (1º) um relatório sobre o BREEZE COMET, grupo com motivação financeira que invade empresas brasileiras para manipular software bancário e disparar transferências fraudulentas. Os sistemas de pagamento na mira incluem o Pix, o boleto e o sistema que liquida reservas no Banco Central. Segundo o documento, o grupo já usa inteligência artificial (IA) para montar ferramentas.

A linha do tempo do BREEZE COMET

Quando O que o relatório descreve
2024 Mandiant investiga sequência de comprometimentos em empresas brasileiras de serviços financeiros, varejo e comércio eletrônico
Meados de 2025 Sites de órgãos públicos brasileiros de pequeno porte passam a hospedar ferramentas de acesso remoto e portas escondidas de acesso
2025 Primeiro registro de dispositivos de hardware não autorizados ligados às redes de lojas de varejo
24 a 48 horas Intervalo entre o acesso às aplicações financeiras e as duas ondas de centenas de transações fraudulentas
2026 Google publica o relatório sobre o BREEZE COMET, antes rastreado como UNC5669

Cronologia das campanhas descritas no relatório. Fonte: Google Threat Intelligence Group

Como o grupo hacker chega ao Pix e ao boleto

O alvo não é a infraestrutura pública, e sim quem transaciona nela: bancos e processadoras de pagamento, mas também varejistas, corretoras, fintechs e fabricantes de software bancário. Para concluir uma transferência, o atacante precisa alcançar a Rede do Sistema Financeiro Nacional (RSFN) por uma instituição que já tenha essa conexão e obter credenciais capazes de autenticar ordens no Pix, no STR, o Sistema de Transferência de Reservas, ou em outro receptor de ordens transacionais.

Nas primeiras invasões, a Mandiant flagrou ataques automatizados de senha, conhecidos como password spraying, e telefonemas nos quais os criminosos se apresentavam como o time de TI da empresa para levar funcionários a instalar programas de controle remoto. A partir de meados de 2025, sites de órgãos públicos brasileiros de pequeno porte viraram hospedagem para essas ferramentas e para backdoors, portas escondidas que driblam os controles de segurança. O desenho se repetiu em sites municipais da Nigéria, do Paraguai, de Gana e da Venezuela.

Ainda em 2025, o Google registrou pela primeira vez dispositivos de hardware não autorizados ligados direto à rede de lojas de varejo. Depois do acesso, a sequência é rápida: entre 24 e 48 horas após alcançar as aplicações financeiras centrais, o grupo executou duas ondas de centenas de transações fraudulentas e apagou os registros de eventos. Sem relação com esse ator, o Banco Central já alertou a rede Pix após uma tentativa de ataque hacker, e um banco suspendeu o Pix depois de um ataque hacker desviar recursos.

A IA entra na produção das ferramentas

A Mandiant também achou indícios de que o grupo recorre a LLMs, os modelos de linguagem de grande porte, para montar scripts de reconhecimento em rede, validação de credenciais, distribuição em massa, avanço dentro da rede de cada vítima e retirada de dados. A pista está na assinatura do código: funcional e sob medida, mas impessoal, com trechos sem desvio, comentários longos explicando cada passo e cabeçalhos de execução sempre iguais. Sem relação com esse ator, um levantamento anterior já apontava a IA derrubando o custo de uma fraude bancária.

O grupo ganhou complexidade desde 2024, diz o documento, e chegou a levar dezenas de milhares de dólares em ativos em pelo menos uma operação, que não é detalhada. O relatório enquadra as campanhas como um deslocamento do padrão latino-americano de golpes ao cliente final no varejo. À medida que grupos criminosos usam mais modelos de linguagem, alerta o texto, “os defensores devem antecipar tempos de resposta mais curtos por parte dos adversários e uma maior pressão sobre os ecossistemas financeiros interconectados”.

O que observar

A superfície descrita desloca o problema do aplicativo do cliente para a rede corporativa de quem transaciona. Se o padrão se repetir, o elo mais exposto tende a ser o grupo de empresas com acesso autorizado às infraestruturas de liquidação e sem centro de monitoramento maduro: processadoras de médio porte, fornecedores de software bancário e varejistas com rede própria em lojas físicas.

Vale acompanhar se o controle de acesso em portas de rede de lojas e agências, que aparece entre as recomendações do relatório, entra nos contratos. E se o uso de modelos de linguagem pelos atacantes encurta ainda mais a janela de até dois dias entre o acesso às aplicações financeiras e as primeiras transferências.

Fontes: Valor EconômicoGoogle Threat Intelligence GroupBanco Central do Brasil

Compartilhar essa notícia

Let's News

Entenda o dinheiro antes do mercado.

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.

Mais notíciasNotícias
Ver a editoria

Mais artigos de Notícias

Let's News

Ao assinar, você concorda com a política de privacidade.

Sem spam. Cancele quando quiser.