B

Breeze Comet (UNC5669)

Cybercrime · Brasilien

Unabhängig belegt

Breeze Comet erstellt Angriffsskripte mit LLMs

Reifegrad: Im Einsatz

Im Register seit 02.09.2026. Wir verfolgen, was aus diesem KI-Einsatz wird.

Wie nutzt Breeze Comet (UNC5669) KI?

Breeze Comet setzt Large Language Models zur Erstellung von Skripten für Schadsoftware und Angriffswerkzeuge ein.

CyberkriminalitätErstellung von Skripten für AngriffswerkzeugeLarge Language Models (LLMs)

Auf einen Blick

Unternehmen
Breeze Comet (UNC5669)
Branche
Cybercrime
Land
Brasilien
Funktion
Cyberkriminalität
KI-Technik
Large Language Models (LLMs)
Ergebnis
Hunderte betrügerische Transaktionen; Abschluss oft innerhalb von 24 bis 48 Stunden nach dem Eindringen.

Ausgangslage

Breeze Comet ist der Name einer Hackergruppe, die zuvor als UNC5669 identifiziert wurde. Ihre Aktivitäten lassen sich bis in das Jahr 2024 zurückverfolgen. Seit 2024 konzentrieren sich die Angriffe laut den vorliegenden Branchenberichten vor allem auf Finanzdienstleister, den Einzelhandel und E-Commerce-Unternehmen in Brasilien.

Die Gruppierung zielt auf zentrale Zahlungssysteme wie Pix, STR und Boleto. Dabei leitet sie unberechtigte Überweisungen ein und entwendet Gelder. Ein besonderer Schwerpunkt liegt auf dem Diebstahl von mTLS-Zugangsdaten. Diese Zugangsdaten dienen der Authentifizierung innerhalb der brasilianischen Finanzinfrastruktur, unter anderem beim Sofortzahlungssystem Pix.

Was das Unternehmen konkret macht

Breeze Comet setzt Large Language Models (LLMs) ein, um Skripte für ihre Angriffswerkzeuge zu erstellen. Die KI-Nutzung ist damit Bestandteil der Entwicklung und Anpassung von Schadsoftware für die Operationen der Gruppe. Nach den Quellen ermöglicht dieser Einsatz, Angriffswerkzeuge effizienter zu gestalten und technologische Hürden schneller zu überwinden.

Die Gruppe verwendet ein breites Spektrum spezialisierter Schadsoftware. Genannt werden COBALTSPIN, MILDFROST, KICKPLATE, BOATBEAM und XWORM. Zusätzlich kommen maßgeschneiderte Werkzeuge wie REALBREEZE und LIGHTPAINT zum Einsatz.

Technik & Ansatz

Die Verteilung der Schadsoftware erfolgt häufig über zuvor kompromittierte Websites. Nach dem Zugriff auf Systeme eines Unternehmens handeln die Angreifer schnell. Betrügerische Transaktionen werden laut den Quellen oft innerhalb von 24 bis 48 Stunden nach dem ersten Eindringen abgeschlossen.

Technisch richtet sich das Vorgehen auf Zugangsdaten und Systeme, die für Zahlungsprozesse relevant sind. Die Manipulation von Pix, STR und Boleto dient dazu, unberechtigte Überweisungen einzuleiten. Im Jahr 2025 erweiterte die Gruppe ihr Vorgehen erstmals um physische Angriffe auf Hardware-Komponenten.

Sicherheitsanalysten beobachten signifikante Überschneidungen der Methodik mit den Bedrohungsakteuren Plump Spider und SHADOW-AETHER-064. Die Quellen ordnen Breeze Comet damit in eine stärker vernetzte und professionalisierte Cyberkriminalität ein, die auf den südamerikanischen Finanzmarkt ausgerichtet ist.

Ergebnisse

Breeze Comet hat in den vergangenen Jahren hunderte betrügerische Transaktionen innerhalb brasilianischer Zahlungssysteme durchgeführt. Die durch die Gruppierung verursachten Verluste belaufen sich den Berichten zufolge insgesamt auf Millionenbeträge. In mindestens einem dokumentierten Fall entwendeten die Angreifer mehrere zehntausend US-Dollar.

Die schnelle Durchführung nach der initialen Kompromittierung verkürzt das Zeitfenster für eine Reaktion der betroffenen Unternehmen. Die kontinuierliche Manipulation etablierter Zahlungswege wie Boleto und der staatlich regulierten STR-Systeme zeigt die Ausrichtung auf zentrale Bestandteile des brasilianischen Finanzwesens.

Einordnung

Der dokumentierte KI-Einsatz betrifft die Erstellung von Skripten für Angriffswerkzeuge und steht im Zusammenhang mit einer größeren Schadsoftware-Infrastruktur. Die Quellen belegen den Einsatz von LLMs bei Breeze Comet, nennen jedoch keine konkreten Modelle, keine einzelnen generierten Skripte und keine isolierte Schadenssumme, die ausschließlich auf den KI-Einsatz zurückgeführt wird.


Quellen

Unabhängig belegt

Von einer unabhängigen Quelle (Redaktion/Dritter) berichtet, nicht nur vom Unternehmen oder KI-Anbieter.

KI Cases fasst öffentlich berichtete Einsätze neutral zusammen und verlinkt die Originalquellen. Maßgeblich ist die jeweilige Quelle.


Weitere Fälle

Jede Woche neue KI-Fallstudien

Wie Unternehmen KI wirklich einsetzen: kuratiert, mit Quelle. Der Newsletter startet bald, trag dich ein und sei von Anfang an dabei.

Abonnieren