---
title: "Slim Spider celuje w brazylijskie finanse. Hakerzy szukają kluczy do kryptowalut"
description: "CrowdStrike opisał działalność grupy Slim Spider, która atakuje brazylijskie instytucje finansowe i kradnie poświadczenia związane z aktywami cyfrowymi. Równolegle grupa Breeze Comet wykorzystuje system Pix i inne narzędzia płatnicze do przeprowadzania oszustw."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut/index.md"
date_published: "2026-09-09T21:21:14.260Z"
date_modified: "2026-09-09T21:21:19.680Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "slim spider"
  - "brazylia"
  - "kryptowaluty"
  - "pix"
source_url: "https://thehackernews.com/2026/09/slim-spider-steals-crypto-custody.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1788890469606.jpeg"
image_alt: "3D render of cloud computing concept"
image_credit: "© Growtika / Unsplash"
image_credit_url: "https://unsplash.com/@growtika"
---

# Slim Spider celuje w brazylijskie finanse. Hakerzy szukają kluczy do kryptowalut

> Nowa grupa cyberprzestępcza Slim Spider zaatakowała brazylijską instytucję finansową, szukając poświadczeń do portfeli kryptowalut i systemu Pix.

## Kluczowe informacje
- Slim Spider prowadzi wieloetapowe ataki na brazylijskie instytucje finansowe od co najmniej marca 2026 roku.
- Celem grupy są między innymi poświadczenia kontrolujące portfele kryptowalut oraz konta systemu Pix.
- Breeze Comet włamuje się do aplikacji finansowych i wykorzystuje je do wykonywania oszukańczych transakcji.
- Obie kampanie pokazują rosnące zainteresowanie przestępców chmurą i centralną infrastrukturą płatniczą.

CrowdStrike opisał wcześniej nieudokumentowaną grupę cyberprzestępczą, którą śledzi pod nazwą Slim Spider. Według firmy aktor motywowany finansowo prowadzi działania przeciwko brazylijskim instytucjom finansowym co najmniej od marca 2026 roku. W jednej z obserwowanych kampanii, przeprowadzonej pod koniec marca, celem były aktywa w kryptowalutach oraz konta powiązane z systemem natychmiastowych płatności Pix.

## Atak rozpoczął się od chmury

Slim Spider wykorzystywał wiedzę o brazylijskiej infrastrukturze finansowej, platformach aktywów cyfrowych i środowiskach chmurowych. Grupa przygotowała własne skrypty, które służyły do pozyskiwania tymczasowych poświadczeń chmurowych. Po uzyskaniu dostępu do środowiska organizacji napastnicy przeszukiwali menedżera poświadczeń chmurowych, aby znaleźć zapisane sekrety, zwłaszcza te związane z cyfrowymi aktywami finansowymi. CrowdStrike ocenia, że były to działania ukierunkowane na dane pozwalające kontrolować portfele kryptowalut.

- Grupa pozyskiwała sekrety związane z przechowywaniem aktywów cyfrowych.
- Do identyfikacji portfela Ethereum powiązanego z przejętym kluczem prywatnym wykorzystano komponent cast z zestawu Foundry.
- Napastnicy stosowali podpisywanie kryptograficzne bezpośrednio w skryptach, używając OpenSSL.
- Dostęp do takich danych może prowadzić do bezpośrednich strat finansowych dla zaatakowanej organizacji.

## Podszywanie się pod legalne narzędzia

Po przejęciu dostępu Slim Spider próbował dotrzeć do węzłów działających w klastrze usług kontenerowych w chmurze. Grupa wdrażała tylne furtki nazwami i wyglądem przypominające pliki związane z infrastrukturą, co miało utrudniać odróżnienie ich od legalnych komponentów. Następnie napastnicy przenieśli działania do Azure DevOps, prawdopodobnie przy użyciu przejętych danych uwierzytelniających. Złośliwe potoki wdrażały kolejne implanty w zarządzanym środowisku Kubernetes. Jeden z nich otrzymał nazwę spi, nawiązującą do Sistema de Pagamentos Instantâneos, centralnej infrastruktury obsługującej płatności Pix.

CrowdStrike powiązał Slim Spider także z panelami internetowymi automatyzującymi różne etapy operacji. Firma znalazła wystawiony panel C2, na którym widoczne były informacje o wielu przejętych hostach należących do brazylijskich banków i firm fintech. Z panelu mogły być również wyprowadzane archiwa. W arsenale grupy znajduje się ponadto MikeDor, backdoor napisany w języku Go, zdolny do gromadzenia wrażliwych informacji i monitorowania aktywności użytkowników.

## Breeze Comet atakuje systemy płatnicze

Informacja o Slim Spider pojawiła się w czasie, gdy Google Threat Intelligence Group i Mandiant opisały inną grupę, nazwaną Breeze Comet. Jest ona również znana pod oznaczeniami CL-CRI-1163, Plump Spider i SHADOW-AETHER-064. Portugalskojęzyczny aktor włamuje się do systemów używanych przez brazylijskie organizacje finansowe do realizowania płatności, a następnie inicjuje transakcje na własną korzyść. Najwcześniejsze przypisywane mu ataki sięgają 2024 roku.

Breeze Comet wykorzystywał także niedostatecznie zabezpieczone brazylijskie strony rządowe do przechowywania złośliwego oprogramowania. Reputacja tych witryn była później używana w działaniach socjotechnicznych. Podobny schemat grupa próbowała zastosować poza Brazylią, włamując się do stron samorządowych w Nigerii, Paragwaju, Ghanie i Wenezueli. Jej celem są aplikacje obsługujące Pix, Boleto i Reserves Transfer System, a kampanie miały prowadzić do wykonania setek oszukańczych transakcji.

Aktywność obu grup wskazuje na zmianę w brazylijskim ekosystemie cyberprzestępczym. Zamiast ograniczać się do masowych oszustw po stronie klientów, przestępcy próbują uzyskać dostęp do systemów znajdujących się bliżej kluczowych aktywów i centralnej infrastruktury płatniczej. Dla organizacji finansowych oznacza to konieczność traktowania poświadczeń chmurowych, potoków wdrożeniowych, sekretów kryptograficznych i dostępu do systemów płatniczych jako elementów wymagających szczególnej ochrony i monitorowania.

## Wyjaśnienie pojęć

### [Klaster Kubernetes](https://najnowsze-informacje.pl/definicje/klaster-kubernetes)

Zestaw współpracujących serwerów uruchamiających i zarządzających kontenerami z aplikacjami.

### [Infrastruktura C2](https://najnowsze-informacje.pl/definicje/infrastruktura-c2)

System komunikacji między złośliwym oprogramowaniem a serwerem kontrolowanym przez atakującego.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/slim-spider-steals-crypto-custody.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-09T21:21:14.260Z
- **Ostatnia aktualizacja:** 2026-09-09T21:21:19.680Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut](https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Slim Spider celuje w brazylijskie finanse. Hakerzy szukają kluczy do kryptowalut”, 2026-09-09, https://najnowsze-informacje.pl/cyberbezpieczenstwo/slim-spider-celuje-w-brazylijskie-finanse-hakerzy-szukaja-kluczy-do-kryptowalut
