O Google publicou nesta terça-feira (1º) um relatório sobre o BREEZE COMET, grupo com motivação financeira que invade empresas brasileiras para manipular software bancário e disparar transferências fraudulentas. Os sistemas de pagamento na mira incluem o Pix, o boleto e o sistema que liquida reservas no Banco Central. Segundo o documento, o grupo já usa inteligência artificial (IA) para montar ferramentas.
A linha do tempo do BREEZE COMET
| Quando | O que o relatório descreve |
|---|---|
| 2024 | Mandiant investiga sequência de comprometimentos em empresas brasileiras de serviços financeiros, varejo e comércio eletrônico |
| Meados de 2025 | Sites de órgãos públicos brasileiros de pequeno porte passam a hospedar ferramentas de acesso remoto e portas escondidas de acesso |
| 2025 | Primeiro registro de dispositivos de hardware não autorizados ligados às redes de lojas de varejo |
| 24 a 48 horas | Intervalo entre o acesso às aplicações financeiras e as duas ondas de centenas de transações fraudulentas |
| 2026 | Google publica o relatório sobre o BREEZE COMET, antes rastreado como UNC5669 |
Cronologia das campanhas descritas no relatório. Fonte: Google Threat Intelligence Group
Como o grupo hacker chega ao Pix e ao boleto
O alvo não é a infraestrutura pública, e sim quem transaciona nela: bancos e processadoras de pagamento, mas também varejistas, corretoras, fintechs e fabricantes de software bancário. Para concluir uma transferência, o atacante precisa alcançar a Rede do Sistema Financeiro Nacional (RSFN) por uma instituição que já tenha essa conexão e obter credenciais capazes de autenticar ordens no Pix, no STR, o Sistema de Transferência de Reservas, ou em outro receptor de ordens transacionais.
Nas primeiras invasões, a Mandiant flagrou ataques automatizados de senha, conhecidos como password spraying, e telefonemas nos quais os criminosos se apresentavam como o time de TI da empresa para levar funcionários a instalar programas de controle remoto. A partir de meados de 2025, sites de órgãos públicos brasileiros de pequeno porte viraram hospedagem para essas ferramentas e para backdoors, portas escondidas que driblam os controles de segurança. O desenho se repetiu em sites municipais da Nigéria, do Paraguai, de Gana e da Venezuela.
Ainda em 2025, o Google registrou pela primeira vez dispositivos de hardware não autorizados ligados direto à rede de lojas de varejo. Depois do acesso, a sequência é rápida: entre 24 e 48 horas após alcançar as aplicações financeiras centrais, o grupo executou duas ondas de centenas de transações fraudulentas e apagou os registros de eventos. Sem relação com esse ator, o Banco Central já alertou a rede Pix após uma tentativa de ataque hacker, e um banco suspendeu o Pix depois de um ataque hacker desviar recursos.








