Een tot nu toe onbekende financieel gemotiveerde dreigingsactor, bekend onder de naam Slim Spider, voert sinds maart 2026 gerichte aanvallen uit op Braziliaanse financiële instellingen. De cybersecurityspecialist CrowdStrike volgt deze groep, die diepgaande operationele kennis toont van de Braziliaanse financiële infrastructuur, waaronder het instantbetalingssysteem Pix, digitale asset-platforms en cloudomgevingen van financiële organisaties.

In een aanval eind maart 2026 op een Braziliaanse financiële instelling richtte Slim Spider zich specifiek op cryptocurrency-assets en instantbetalingsaccounts. De groep ontwikkelde op maat gemaakte Bash-scripts die metadata van cloudinstanties uitlezen om tijdelijke cloudcredentials via socketverbindingen te stelen. Na toegang tot de cloudomgeving werden alle opgeslagen geheimen in de cloud credential manager geïnventariseerd en werden met het sed-commando scripts gekloond en aangepast om geheimen te extraheren, met een focus op credentials die gekoppeld zijn aan digitale financiële activa.

Na het exfiltreren van deze cryptobeveiligingsgegevens gebruikte Slim Spider het onderdeel cast van de Foundry Ethereum ontwikkeltoolkit om het Ethereum-walletadres te herleiden dat hoort bij een gestolen private key. In plaats van gebruik te maken van externe bibliotheken, implementeerde de dreigingsactor cryptografische ondertekening direct via OpenSSL binnen de Bash-scripts, wat wijst op een geavanceerd begrip van cloudomgevingen en operationele beveiliging.

De aanval omvatte ook het verkrijgen van toegang tot nodes binnen een cloud container service cluster, waarbij backdoors werden ingezet die infrastructuurgerelateerde binaries imiteerden om detectie te vermijden. Vervolgens werd met waarschijnlijk gecompromitteerde Azure DevOps-credentials kwaadaardige code uitgevoerd via pipelines, waarmee extra implants werden uitgerold in een beheerde Kubernetes-cluster. Eén implant droeg de naam "spi", een poging om het Braziliaanse centrale digitale betalingsinfrastructuursysteem Sistema de Pagamentos Instantâneos (SPI) na te bootsen.

Slim Spider maakt gebruik van verschillende webgebaseerde panels om de aanvalsketen te automatiseren en te stroomlijnen, waaronder tools voor het scannen van API-eindpunten, e-mailreconnaissance in gecompromitteerde Microsoft 365-mailboxen en het uitvoeren van ongeautoriseerde bulktransacties via Pix. CrowdStrike ontdekte een openbaar toegankelijk command-and-control paneel dat verbonden was met de groep en waarop meerdere gecompromitteerde hosts van Braziliaanse banken en fintechs zichtbaar waren, met vermoedelijke exfiltratie van archiefbestanden.

Een belangrijk hulpmiddel in het arsenaal van Slim Spider is MikeDor, een Go-gebaseerde backdoor die gevoelige informatie kan verzamelen en gebruikersactiviteiten kan monitoren. De groep richt zich met name op credentials die toegang geven tot digitale valuta-assets, waaronder custody credentials die controle geven over cryptocurrency wallets. Toegang tot deze assets kan leiden tot aanzienlijke financiële schade voor de getroffen organisaties, aldus CrowdStrike in hun dreigingsprofiel.