Een tot nu toe onbekende, financieel gemotiveerde dreigingsactor wordt in verband gebracht met aanvallen op Braziliaanse financiële instellingen. In de rapportage van CrowdStrike krijgt de groep de naam Slim Spider. Volgens de onderzoekers richt de campagne zich niet alleen op digitale activa, maar ook op de infrastructuur achter instant betalingen zoals Pix.
Wat deze zaak extra zorgelijk maakt, is de focus op toegang tot cloudomgevingen, het stelen van tijdelijke credentials en het misbruiken van bestaande ontwikkel- en deploymentketens. Daardoor kan de aanvaller uiteindelijk controle krijgen over gegevens en functies die direct waarde genereren voor slachtoffers.
Wie is Slim Spider en waar richt de groep zich op?
Slim Spider zou sinds ten minste maart 2026 bezig zijn met aanvallen op organisaties in Brazilië. CrowdStrike beschrijft dat de actor diepgaande kennis toont van de lokale financiële infrastructuur. Daarbij worden onder meer Pix, digitale activaplatformen en cloudomgevingen van financiële entiteiten genoemd.
In een waargenomen aanval eind maart 2026 richtte de groep zich op een Braziliaanse financiële instelling. De focus lag op de cryptocurrency-assets van de organisatie én op instant payment-accounts. Met andere woorden: het gaat om zowel custody-achtige geheimen als om betalingsstromen.
De aanval begint in de cloud: metadata en tijdelijke credentials
In de gemelde aanval heeft de e-crimegroep volgens CrowdStrike custom Bash-scripts ontwikkeld. Die scripts zijn gebruikt om cloud instance metadata op te vragen om zo tijdelijke cloud credentials te bemachtigen via socketverbindingen.
Die stap is belangrijk omdat tijdelijke credentials vaak voldoende zijn om direct verder te bewegen in een cloudomgeving. Vervolgens kan de aanvaller verder toegang uitbreiden zonder dat meteen “volledige” accounts nodig zijn.
Secrets uit de credential manager en aanpassen van extractiescripts
Nadat Slim Spider toegang had tot de cloudomgeving, ging de groep volgens CrowdStrike over tot het doorzoeken en inventariseren van secrets die waren opgeslagen in het credential manager-systeem.
Daarna gebruikte de aanvaller de sed-command om secret-extractiescripts te klonen én te wijzigen. De aanpak is specifiek gericht op credentials die gekoppeld zijn aan digitale financiële assets.
Van gestolen sleutel naar Ethereum wallet: cast en OpenSSL
Na het exfiltreren van custodygerelateerde geheimen riep Slim Spider volgens CrowdStrike cast aan. Dat is een component uit de Foundry Ethereum developer toolkit en dient om het Ethereum walletadres af te leiden dat hoort bij een gestolen private key.
Daarnaast koos de actor ervoor om cryptografische handtekeningen direct in de eigen Bash-scripts te implementeren. Dat gebeurde met OpenSSL, en niet met externe libraries, juist om de kans op detectie te beperken.
Backdoors die op echte tooling lijken
Om lange tijd onopgemerkt te blijven, probeerde de groep toegang te krijgen tot nodes in een cloud container service cluster. Tegelijkertijd werden backdoors uitgerold met namen die moesten lijken op infrastructuur-gerelateerde binaries.
Het idee daarachter is simpel: door “normale” look-and-feel te imiteren, wordt het voor monitoring lastiger om afwijkingen snel te herkennen.
Pivot naar Azure DevOps en kwaadaardige pipelines
Na de initial access verschoof Slim Spider volgens CrowdStrike naar Azure DevOps. Vermoedelijk gebeurde dat met gecompromitteerde credentials. In die fase werden kwaadaardige pipelines ingezet om extra implants te deployen in een managed Kubernetes cluster.
Een van die implants kreeg de naam spi. De naam is een poging tot impersonatie van Sistema de Pagamentos Instantâneos (SPI), de Braziliaanse centrale infrastructuur voor Pix-verwerking.
Panels en automatisering: scanning, email recon en Pix misbruik
Naast de technische intrusie gebruikt Slim Spider volgens de rapportage ook web-gebaseerde panelen om delen van de aanvalsketen te automatiseren.
- NEXUS // Scanner: een panel met een API-endpoint dat endpoints scant. Het gebruikt Ollama om endpoints in 16 categorieën te plaatsen (zoals fintech, banking, payment en cryptocurrency) en rangschikt ze op beschikbaarheid en authenticatie-opties.
- Painel de Emails Entra ID: een email-reconnaissancepaneel dat gecompromitteerde Microsoft 365-mailboxen doorzoekt en ordent naar domeinen zoals finance, admin en Brazil.
- Painel Pix: een transactioneel panel dat bedoeld is om bulk onbevoegde Pix-transfers uit te voeren vanuit gecompromitteerde accounts.
Daarnaast ontdekte CrowdStrike een blootgesteld command-and-control (C2) paneel dat meerdere gecompromitteerde hosts uit verschillende Braziliaanse banken en fintech-organisaties toonde. Ook zou het paneel mogelijk archiefbestanden hebben geëxfiltreerd.
Extra toolset: MikeDor en het risico van credential harvesting
In het adversary-profiel van CrowdStrike wordt ook een key tool genoemd: MikeDor. Dit is een Go-gebaseerde backdoor die volgens de beschrijving gevoelige informatie kan verzamelen en user activity kan monitoren.
Voor slachtoffers is juist dat tweede aspect (monitoring) relevant, omdat het kan helpen bij het verfijnen van vervolgaanvallen, het vinden van aanvullende gegevens en het vergroten van de impact op het moment dat later betaalstromen worden misbruikt.
Waarom Pix en crypto custody samen zo lucratief zijn
De onderzoekers benadrukken dat e-crimegroepen steeds vaker bewuste cloudkennis inzetten. Daarbij richten ze zich op infrastructuur en credentials die het dichtst bij hoogwaardige financiële assets liggen.
Toegang tot crypto-custody geheimen kan leiden tot directe financiële schade. Tegelijkertijd maakt misbruik van Pix in de praktijk het mogelijk om snel geldstromen te beïnvloeden, zelfs als de aanval zich in eerste instantie op een technisch punt in de cloud richt.
Gelijktijdige campagne: Breeze Comet in Braziliaanse betalingensystemen
De openbaarmaking valt volgens de bron samen met berichten over een andere cybercrimegroep: Breeze Comet (ook gelabeld als CL-CRI-1163, Plump Spider en SHADOW-AETHER-064). Ook deze groep zou zich in Braziliaanse financiële systemen hebben geïnfiltreerd om betaling-infrastructuur te misbruiken en illegale transacties uit te voeren.
GTIG en Mandiant melden dat de groep systemen infiltreert die Braziliaanse organisaties gebruiken voor transacties en betalingen. De vroegste aanvallen dateren volgens die info van 2024.
Het uiteindelijke doel blijft in beide gevallen vergelijkbaar: toegang krijgen tot de financiële applicaties waarmee betaald wordt, inclusief systemen rond Pix, Boleto en het Reserves Transfer System (STR). Daarna kan de aanvaller honderden frauduleuze transacties initiëren.
Wat kun je nu doen? Praktische aandachtspunten
Hoewel details per incident verschillen, maakt de beschreven aanpak duidelijk waar organisaties in elk geval op moeten letten. Hieronder staan concrete punten die aansluiten op de aanvalsketen van Slim Spider.
- Bescherm cloud credentials: beperk waar mogelijk het gebruik van tijdelijke credentials en controleer welke services toegang hebben tot metadata en secret-opslag.
- Verlaag privileges in credential managers: zorg dat extractie en uitlezen van secrets alleen kan met minimale rechten en met logging die afwijkend gedrag opspoort.
- Beveilig CI/CD en DevOps-pipelines: controleer wie pipelines kan wijzigen, welke secrets pipelines kunnen gebruiken, en of managed Kubernetes clusters voldoende zijn afgeschermd.
- Monitor verdacht scriptgedrag: custom scripts die metadata opvragen, secrets extraheren of cryptografische handtekeningen uitvoeren, zijn vaak detecteerbaar als je gericht monitort.
- Let op namaak van legitieme tools: backdoors die op infrastructuur-binaries lijken, vragen om strengere allowlists en integriteitschecks.
Als je inzicht wilt in hoe cloudchecklists soms tekortschieten, kan dit overzicht je helpen: Cloud security checklist: werkt niet als je denkt.
Vergelijkbare thema’s: van credential misbruik tot payment-impact
De beschreven keten laat zien hoe aanvallen op cloudcredentials kunnen samenkomen met later misbruik van betalingsinfrastructuur. Dat patroon zie je vaker terug bij incidenten waarin aanvallers eerst de “toegangslagen” compromitteren, om daarna snel impact te realiseren.
Een voorbeeld van bredere aanvallen waarbij credentials en toegang een centrale rol spelen, vind je terug in: Autonome AI-agents: duizenden credentials in 6 uur. Niet dezelfde actor of dezelfde context, maar wel hetzelfde uitgangspunt: als credentials snel beschikbaar komen, volgt vaak escalatie.
Conclusie
Slim Spider staat volgens CrowdStrike in verband met een complexe aanval op Braziliaanse financiële instellingen. De campagne combineert cloud-creddiefdiefstal via instance metadata, het doorzoeken van secret-opschriften, het afleiden van Ethereum walletinformatie en het deployen van implants via Azure DevOps-pipelines. Uiteindelijk is de impact gericht op digitale assets en instant payments zoals Pix.
Voor organisaties betekent dit vooral dat beveiliging niet stopt bij “perimeter”-verdediging. Je moet ook de interne paden beschermen waar waarde wordt opgeslagen en verwerkt: cloudomgevingen, secrets, DevOps-workflows en betalingsgerelateerde accounts.
Bron: https://thehackernews.com/2026/09/slim-spider-steals-crypto-custody.html
