Банковское мошенничество в Мексике через поддельные CAPTCHA и ИИ-инструментарий SCMBANKER

information security

Исследователи Elastic Security Labs раскрыли мошенническую операцию REF6045, нацеленную на финансовую экосистему Мексики. В отличие от типичных автоматизированных схем, эта угроза предполагает непосредственное участие оператора. Человек отслеживает заражённые машины через панель управления и принимает решения в реальном времени. Заражение начинается с поддельных страниц проверки CAPTCHA, которые вынуждают жертву выполнить одну команду. Команда устанавливает набор скриптов PowerShell под названием SCMBANKER. Инструментарий можно считать основой для проведения полного цикла мошенничества.

Описание

Согласно телеметрии Elastic Security Labs, заражение обнаружили 18 июня 2026 года. Система зафиксировала использование утилиты bitsadmin для загрузки подозрительных скриптов с открытой директории. Исследователи получили доступ к исходным файлам и архиву с полной структурой web-ресурса злоумышленников. Это позволило детально восстановить цепочку атаки.

Атака начинается с того, что жертва попадает на поддельную страницу "проверки безопасности". Страница предлагает выбрать на картинке гидранты по-испански, а затем скопировать в буфер обмена команду для выполнения в окне "Выполнить". Команда содержит строки, имитирующие "Google Verificación Segura" и маскирующиеся под обновление. Команда загружает validation.txt с сервера и перенаправляет его в cmd.exe. После выполнения скрытый сценарий сразу запускает Microsoft Edge в полноэкранном киоск-режиме с сайтом fakeupdate.net, который отображает ложный экран обновления Windows. Этот отвлекающий манёвр выигрывает время для дальнейших действий.

Далее сценарий проверяет, запущен ли он с правами администратора. Если нет, то каждые 20 секунд появляется сообщение с требованием разрешить повышение привилегий. Пользователь вынужден нажимать "Да" в окне контроля учётных записей, пока не получит согласие. После повышения привилегий скрипт с помощью вызовов Win32 API блокирует курсор мыши в центре экрана, парализуя любое взаимодействие. В это время через bitsadmin загружаются все компоненты SCMBANKER в папку C:\Users\Public.

Закрепление в системе обеспечивается двумя способами: запись в раздел реестра Run и добавление скрипта run.vbs в папку автозагрузки. После загрузки система принудительно перезагружается через две секунды. При следующем входе в систему запускается run.vbs, который параллельно стартует все модули инструментария.

SCMBANKER включает в себя множество модулей. Основной модуль мониторинга (jujuzkt.ps1) каждую секунду проверяет заголовки окон на предмет открытия банковских или финансовых сервисов. При обнаружении совпадения он отправляет уведомление на сервер управления и запускает модуль создания скриншотов. Скриншоты делаются каждые 7 секунд в течение 5 минут, сжимаются до 10 мегабайт и отправляются в формате изображения. Оператор через панель управления может, увидев активность, применить другие методы воздействия.

Один из ключевых методов - вишинг. Модуль mensaje.ps1 каждые 10 секунд сверяет публичный IP-адрес жертвы со списком, хранящимся на сервере. Если адрес совпадает, на экране поверх всех окон появляется поддельное предупреждение от банка. Окно нельзя закрыть или переместить. В нём жертву просят немедленно позвонить по указанному номеру. Оператор, ответивший на звонок, представляется сотрудником банка и под разными предлогами выманивает конфиденциальные данные. В некоторых случаях вишинг сразу предлагает скачать Remote Utilities, чтобы оператор получил полный контроль.

Другой метод - активное перенаправление в браузере. Оператор может добавить IP-адрес жертвы в конфигурационный список, после чего модуль remo.ps1 запускает дополнительный монитор. Он отслеживает окна с целевыми заголовками и, при совпадении, копирует в буфер обмена фишинговый URL, переключается на браузер и нажимает комбинации клавиш для перехода по этому адресу. Фишинговая страница отправляет оператору уведомление через Telegram, подтверждая успешное перенаправление.

Отдельные модули занимаются подменой буфера обмена. clip.ps1 проверяет содержимое каждые 300 миллисекунд на наличие 18-значных номеров CLABE мексиканских банков. clip2.ps1 обрабатывает 16-значные номера банковских карт. При обнаружении соответствующего номера он заменяется на номер, подконтрольный мошенникам, что позволяет перенаправить перевод.

Для полного захвата машины оператор может установить Remote Utilities Host - легитимную программу удалённого администрирования. Сценарий avs.ps1 каждые 120 секунд проверяет наличие команды на сервере. Когда команда поступает, загружается MSI-установщик, который тихо устанавливается с ключом /quiet. После установки импортируется конфигурация реестра, которая задаёт автоматическое подключение к оператору на порт 5650. Ключ деинсталляции удаляется, поэтому жертва не может удалить программу стандартным способом.

Значительная часть кода SCMBANKER создана с помощью большой языковой модели. На это указывают характерные признаки. В скриптах встречаются многословные комментарии с инструкциями, разбивка на разделы с заголовками (интервалы времени, словари, функции, начало), а также самодокументируемое Base64-кодирование, где каждая строка сразу расшифровывается в следующем комментарии. Некоторые модули содержат нецензурную лексику, которую, вероятно, использовали для обхода фильтров безопасности модели. Это свидетельствует о том, что преступники всё активнее прибегают к помощи ИИ для создания вредоносного инструментария.

Серверная инфраструктура REF6045 оказалась плохо защищена. На сервере 68.211.161[.]46 был включён листинг директории, что позволило исследователям напрямую скачать все скрипты. Там же находился архив zkt.zip с полной веб-частью операции. Панель управления имела неаутентифицированный редактор файлов, через который любой мог читать и изменять конфигурации целей. Несколько серверов использовали одинаковые шаблоны входа SCM v2.0, что указывает на единого разработчика или продавца инструмента.

Несмотря на грубость исполнения, REF6045 уже приносит реальный ущерб. На панелях оператора видны счётчики активных жертв, их машины помечены и снабжены заметками. Атака покрывает все ключевые сегменты финансовой системы Мексики: розничные банки, порталы бизнес-банкинга, финтех-сервисы, платёжные системы, криптовалютные биржи, инвестиционные площадки, налоговую службу SAT и телекоммуникационные компании. Использование человеческого фактора и комбинации методов делает схему опасной даже при отсутствии сложных технических приёмов.

Индикаторы компрометации

IPv4

  • 185.242.246.169
  • 216.250.112.100
  • 68.211.161.46

Domain

  • bancaporinternetbbmx.online
  • gestionmontelavaria2026.online
  • monteviral2026.duckdns.org
  • negratomasa2026.online
  • osogransd.online
  • ratonvaquero2026.online
  • ssinvestigaciones.com

SHA256

  • 0315d4a7bc14654ad66d4c2b98920b92ca18cbc231b3ce5fba1fcac70b828e19
  • 0ec9b518f84b6bdc0e843b89fa755522ec67db862414ad16bdcaa8c2be25485c
  • 13bfd0f695cea1d6ae570a7ca056ffe930467be73a26f29f95209618f383bd2d
  • 26f906a2a4276b1968a8ce956a7b342aa9bc26f60d32c14668223877f569fb3f
  • 30ff24faad80184bb43660a8bd317df99a8d09d31bae3b446aaa876543f2620f
  • 32d981b3e7c36aa7030cfd9ee412bff742e00b36c39c80634b2681f89de4a487
  • 345e8a90b7b762b065333cd068811d88086d157be713d89bdf200c927645f3d8
  • 3d9015429d65276869ceb9c91f10d6474b1098042db75949c49b9f1682c1f3ae
  • 4b7b35b921d7615b7a82a42c379560d1b0c5a74c81311a269874195ba2744f2d
  • 4d9c160ebb44507b11f0e6421f691900284f25b5530a23d9fd50de0ae01663ca
  • 526287a40aad1b218228cdd1f459ad3b93f858585048347644d597c6ab19515a
  • 554f1aefeb698995501751328c2f9fe93f02a680679fba3dd15f1ed93d46bf1b
  • 566f4bfdfea54129b8528d50cae187a9030e2f2787749add4b0db22ac35ea581
  • 5bc85b604eb37ffa1e67c57f4744b55ef876a1ab442e2a2440550ef0922aeec7
  • 5d17645548a44fe39d3cc816ffa3933321c1eb8b08a8f4348e3cd82f25112c81
  • 685d29ce8a550feb3a9e1d1c5926ec5e927615cf34aab62c108a812a1eb6737c
  • 6c8ba7127a83431432e85946976c18bb3f3e9bf9def68aae572cd1d9d73604c7
  • 6dcd7fdd5e088d98d861cbd1cb74a7b83ae5508f4dbb617413bcbe7fbc8a82e2
  • 70140aa236d630a7d5ed08be3dafcccea9a8b0eec6dadf8c1cf1b96d8f608609
  • 81a4512db985359ed361755da58a1177b07632b5aee951c68a6ace54f4d0534b
  • 882d582e85d5bb7abbdde791a2d52e3b1bb7dd7f79c20318ce64b74249221fdb
  • 8c87ea94401fa97d3743a87604e088d1a29c7b06cf9673623941a42da68452a6
  • b30cb0aa977aacdab94d2ef503186c8f0b2fc10d7cf0d7c7c0ada70c127dc7e8
  • cd7b179dd98848a02b9a1d4ebfeee26cdbb317b4ad53eb50786e18515b0cf804
  • eea08fbf3720d638af1d313d3ce369708b77d7891379d5c5871dd7f36667ed0c
  • ff3555154e91e42490cc722b6c7f3c4c91654b7ef53a35d0719ffb89accf1b27

Комментарии: 0