Фалшива страница за проверка на Google се използва за заразяване на клиенти на мексикански банки с инструментариум от зловреден софтуер, създаден за измами, а не просто за шпионаж.
Кампанията разчита на познат трик от тип ClickFix, при който жертвата е притисната да копира и изпълни команда, която незабележимо стартира веригата на заразяване.
Оттам нататък нападателите могат да наблюдават банковата активност, да се намесват в сесиите и да насочват жертвите към измами по телефона и фишинг страници.
Операцията, проследявана като REF6045, е забележителна с това, че се ръководи от жив оператор, който решава кога да ескалира действията срещу всяка жертва.
Фамилията зловреден софтуер, наречена SCMBANKER, има компоненти, които датират поне от октомври 2025 г., докато телеметрията на Elastic за първи път засече една от активните инфекции през юни 2026 г.
Нейният фокус е широк в рамките на финансовата екосистема на Мексико, обхващайки банки на дребно, портали за бизнес банкиране, финтех услуги, платежни оператори, борси за криптовалута, платформи за инвестиции, услуги на SAT (данъчната служба) и телекомуникационни доставчици.
Изследователите от Elastic Security Labs идентифицираха кампанията и я описаха като верига за доставка ClickFix, адаптирана за банкови измами с помощта на оператор.
Elastic сподели в доклад с Cyber Security News (CSN), че атакуващите използват фалшиви страници за проверка, за да внедрят инструментариума, след което превръщат заразените машини в източник на данни в реално време за финансови злоупотреби.
Резултатът е кампания, която на повърхността може да изглежда груба, но е изградена така, че да се осребри бързо, след като целта влезе в правилната услуга.
Това, което прави заплахата забележителна, е степента на контрол, която операторите запазват след първоначалното компрометиране. Те могат да заснемат екранни снимки, да пренасочват браузъра към фишинг страници, да подменят данните за плащане, копирани в клипборда, да заключват екрана зад фалшиви предупреждения и дори да внедрят инструмент за отдалечен достъп за пълен директен контрол.
Elastic също откри признаци, че големи езикови модели (LLM) са помогнали за написването на голяма част от кода, намалявайки бариерата за престъпници, които искат полезни функции без дълбоки умения за разработка.
Кампанията ClickFix използва фалшива страница за проверка на Google
Инфекцията започва на фалшиви CAPTCHA или страници за проверка, маскирани като проверка за сигурност, включително подкани на испански и фалшив текст за сигурност на Google.
След предизвикателството страницата копира команда, която изтегля скрипт от първия етап и го насочва към командната обвивка на Windows (cmd).
Този скрипт отваря фалшив екран на Windows Update, притиска жертвата за администраторско одобрение, блокира мишката и след това използва bitsadmin, за да изтегли останалата част от инструментариума в публичната потребителска директория.
Elastic откри няколко свързани сайта за доставка и файлови сървъри, използващи същия модел, което предполага повторно използване на същия комплект при множество внедрявания. Изложената инфраструктура също така показа слаба сигурност от страна на атакуващите, включително отворени директории и изтекъл архив на уеб root директорията.
За защитниците това означава, че подозрителната дейност на PowerShell, изтеглянията чрез bitsadmin, странното използване на Windows Run и скриптовете, стартирани от необичайни директории, заслужават незабавно внимание, преди да започне етапът на измамата.
Обучението на потребителите също е от значение, тъй като атаката успява само когато жертвата се довери на фалшивата подкана и я стартира ръчно.
След като SCMBANKER се установи, той проверява заглавията на отворените прозорци за имена на банки и други финансови услуги, след което предупреждава оператора, когато се появи полезна сесия.
Тази видимост позволява на участника да реши дали да задейства екранни снимки, фишинг пренасочване, гласов фишинг (vishing) прозорец, който притиска жертвата да се обади за помощ, или кражба на съдържанието на клипборда, насочена към данни за акаунти и карти.
При случаи с по-висока стойност инструментариумът може тихомълком да инсталира търговски инструмент за отдалечен достъп, така че атакуващият да може да работи директно върху машината на жертвата.
Кампанията е важна, защото комбинира просто социално инженерство с вземане на решения в реално време, което може да превърне една копирана команда в откраднати плащания или пълно превземане на акаунт.