Нова измамническа операция насочва атаки срещу клиенти на мексикански банки, финтех компании, платежни оператори и платформи за обмен на криптовалути, използвайки примамки тип ClickFix.
Активността, проследена от Elastic Security Labs под кодовото име REF6045, заразява жертвите чрез фалшиви страници за проверка на CAPTCHA. Те въвеждат потребителите в заблуда да стартират зловредна команда, която инсталира инструментариум от PowerShell скриптове, наречен SCMBANKER.
„Веднъж инсталиран, инструментът позволява на атакуващия да следи кога жертвата отваря банкова сесия, да заключва екрана зад фалшиво предупреждение от банката, да насочва жертвите към телефонен разговор с измамници, да пренасочва браузъра или да подменя номера на сметки, копирани в клипборда“, споделят изследователите по сигурността Джия Ю Чан и Салим Битам.
SCMBANKER е специално разработен за финансовата екосистема на Мексико, като данните показват, че голяма част от кода е разработена с помощта на големи езикови модели (LLM). Възможностите на малуера включват:
- Мониторинг на банкови сесии
- Заснемане на екранни снимки
- Фалшиви гласови наслагвания (vishing overlays)
- Фишинг пренасочвания
- Манипулация на клипборда
- Инсталиране на легитимни инструменти за отдалечен достъп (Remote Utilities)
Инсталирането започва с фалшив редирект, показващ несъществуваща проверка за ботове. Когато потребителят изпълни стъпките, му се предлага да копира и постави команда в прозореца Run на Windows. Това задейства бач скрипт, който показва фалшив екран за Windows Update, за да спечели време, докато изтегля целия набор от зловредни инструменти в фонов режим.