КИБЕРБЕЗОПАСНОСТЬ

SCMBANKER атакует клиентов банков Мексики через фальшивую CAPTCHA

8 июля 2026 года исследователи описали SCMBANKER: вредонос через ClickFix крадет банковые сессии, подменяет реквизиты и уводит жертв в вишинг.

✍️ Редакция iTech News | 09.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Исследователи Elastic Security Labs 8 июля 2026 года описали новую мошенническую схему против клиентов мексиканских банков, финтех-сервисов, платежных процессоров и криптобирж. В центре кампании — вредонос SCMBANKER, который маскируется под проверку CAPTCHA, а затем получает контроль над банковской сессией, буфером обмена и даже поведением пользователя на экране. Для русскоязычной IT-аудитории здесь важен не мексиканский флаг на карте, а набор техник: ClickFix, вишинг, редиректы и код, который, похоже, активно собирали с помощью LLM.

Операцию, как пишет The Hacker News, в Elastic отслеживают под именем REF6045. Исследователи нашли инфраструктурную оплошность: на открытом сервере злоумышленников оказался доступен ZIP-архив с полной web root-директорией. Это редкий случай, когда аналитики видят не только следы заражения, но и почти весь набор инструментов, сценариев и логики атаки. Из этой находки стало ясно, что отдельные компоненты кампании датируются как минимум октябрем 2025 года, а сама схема уже успела дойти до реальных жертв.

Начинается все довольно приземленно и потому эффективно. Потенциальной жертве показывают фальшивую страницу проверки безопасности, стилизованную под Google reCAPTCHA: нужно якобы выбрать изображения с пожарным гидрантом. После этого пользователя просят вставить команду в окно «Выполнить» в Windows. На этом месте любой ИБ-специалист закатывает глаза, но схема работает именно потому, что перекладывает запуск вредоноса на самого пользователя. Дальше стартует batch-скрипт, который открывает Microsoft Edge в режиме киоска и показывает поддельный экран обновления Windows с сайта fakeupdate[.]net — известного ресурса для пентестов и red team-сценариев. Пока жертва терпеливо ждет «обновление», малварь получает драгоценные минуты на установку.

Следующий слой атаки уже менее изящный, но от этого не менее неприятный. Скрипт проверяет, есть ли у него права администратора, и если нет, каждые 20 секунд поднимает запрос UAC, пока пользователь не нажмет «Да». После повышения привилегий блокируется движение мыши. В связке с фальшивым обновлением это выглядит как грубая, но рабочая тактика удержания: человека буквально фиксируют у экрана, пока через bitsadmin в фоне подтягивается остальной набор модулей. Затем вредонос SCMBANKER закрепляется через папку Startup и ключ Registry Run, пытается выйти из полноэкранного режима, закрыть вкладку с поддельным обновлением и принудительно перезагружает систему командой shutdown /r /t 02. После перезапуска все уже работает в более устойчивом режиме через VBScript-лоадер run.vbs.

Сам набор модулей показывает, что это не просто банковский троян старой школы, а скорее кустарный конструктор для ручного сопровождения атаки. Один скрипт отвечает за самoобновление, другой — за связь с управляющим сервером, третий — за загрузку коммерческого Remote Utilities RAT для полноценного удаленного доступа. Отдельные компоненты следят за открытием банковских окон, раз в секунду проверяя заголовки видимых приложений на совпадение со списком мексиканских финансовых организаций. При совпадении они делают скриншоты и пишут нажатия клавиш. Есть модуль подмены буфера обмена: он ловит номера CLABE и данные банковских карт, чтобы перенаправлять перевод не туда, куда его собирался отправить пользователь. Есть и сценарий для вишинга: поверх экрана показываются ложные предупреждения банка с просьбой позвонить по указанному номеру. То есть злоумышленник не просто крадет данные, а аккуратно подталкивает жертву к «живому» контакту.

Еще один показательный элемент — редирект в браузере. Один из скриптов сверяет заголовки окон и URL-адреса, а затем может подменить маршрут пользователя на фишинговую страницу. Делается это почти механически: вредонос кладет в буфер нужный адрес, эмулирует Ctrl+L, Ctrl+V и Enter, после чего пользователь оказывается уже на поддельном лендинге. Один из доменов, упомянутых исследователями, содержал Telegram-скрипт уведомления о загрузке страницы: он отправлял в чат сведения о браузере, устройстве и IP-адресе жертвы. Иными словами, оператор не ждет у моря погоды, а получает сигнал, что конкретный человек дошел до нужной точки сценария и с ним можно работать дальше.

Отдельный интерес вызывает оценка Elastic по поводу происхождения кода. По мнению исследователей, значительная часть инструментария писалась с помощью большой языковой модели, вероятно, на испанском языке, а затем вручную обфусцировалась. На это указывают «двойной характер» кода: рядом с сокращенными переменными и артефактами генерации встречаются аккуратные названия функций и подробные поясняющие комментарии, иногда буквально в стиле inline-подсказок для Copilot или Cursor. В результате получился не шедевр инженерии, а довольно кривой набор скриптов, собранный по принципу «лишь бы ехало». Но в ИБ это плохая новость: даже посредственно собранный инструмент может быть достаточно хорош, если он попадает в рабочий пользовательский сценарий и поддерживается оператором вручную.

Для разработчиков, продуктовых команд и ИБ-служб здесь сразу несколько неприятных выводов. Во-первых, ClickFix окончательно закрепился как универсальная техника социальной инженерии: жертву больше не нужно эксплуатировать через уязвимость, ей достаточно подсунуть правдоподобную инструкцию. Во-вторых, банковская защита упирается не только в антифрод на сервере, но и в то, что происходит на пользовательском устройстве между открытием сессии и подтверждением перевода. Если малварь умеет мониторить окна, подменять буфер обмена и уводить человека в звонок «службе безопасности», то классические уведомления о подозрительной активности начинают выглядеть слегка наивно. В-третьих, история с LLM здесь не про магический «AI-malware», а про снижение порога входа. Качество кода может быть средним, дисциплина у злоумышленников — слабой, но сборка рабочей цепочки стала быстрее и дешевле.

Самый неудобный вопрос в этой истории не в том, насколько изобретателен вредонос SCMBANKER, а в том, насколько массовыми станут такие полуавтоматические наборы для ручного банковского мошенничества. Если злоумышленнику уже хватает фальшивой CAPTCHA, PowerShell-скриптов, Telegram-уведомлений и пары сгенерированных модулей, то следующая волна атак будет строиться не на технической красоте, а на цене ошибки пользователя и скорости сборки новой кампании под конкретный рынок.

Поделиться: Telegram X LinkedIn