Специалисты Elastic Security Labs раскрыли новую кампанию банковского мошенничества, получившую обозначение REF6045. В отличие от автоматизированных схем, в этой атаке действует живой оператор, который вручную контролирует заражённые устройства и выбирает вектор атаки под каждого конкретного пострадавшего. Набор инструментов получил название SCMBANKER и состоит из PowerShell-скриптов, ориентированных на кражу средств со счетов в мексиканских банках.
Описание
Первое срабатывание системы защиты Elastic Defend было зафиксировано 18 июня 2026 года. Система обнаружила попытку загрузки подозрительных PowerShell-скриптов с помощью штатной утилиты bitsadmin с открытого каталога на сервере 68.211.161[.]46. Благодаря тому, что каталог был доступен без аутентификации, удалось извлечь не только отдельные скрипты, но и полный архив веб-корня под названием zkt.zip, который впоследствии был удалён злоумышленниками.
Схема заражения через поддельные CAPTCHA
Жертвы заражаются через страницу, имитирующую проверку безопасности. Посетителю предлагается пройти тест на распознавание изображений на испанском языке - например, выбрать на картинке гидранты. После успешного прохождения пользователь видит инструкцию, которая предлагает скопировать команду в диалоговое окно "Выполнить" в Windows. Команда загружает скрипт validation.txt с того же сервера и исполняет его через cmd.exe, при этом на странице отображается текст "Google Verificación Segura (Version 2025.5755)". Сама страница также отправляет POST-запрос на трекинговый адрес HTTPS, позволяя оператору отследить переход.
Согласно анализу Elastic Security Labs, для доставки вредоносной команды используется как минимум несколько вариантов таких CAPTCHA-страниц, расположенных на разных хостах. Все они ссылаются на одни и те же серверы для получения validation.txt, а управляющие панели (C2) извлекаются из скриптов, размещённых в открытых каталогах /files.
Многоэтапная установка SCMBANKER
После исполнения команды на устройстве жертвы запускается пакетный файл, который немедленно открывает в браузере Microsoft Edge полноэкранный режим с сайтом fakeupdate[.]net, имитирующим процесс обновления Windows. Этот отвлекающий манёвр даёт скрипту время на выполнение без вмешательства пользователя.
Далее скрипт проверяет, запущен ли он с правами администратора. Если нет - каждые 20 секунд выводится сообщение на испанском языке с требованием подтвердить повышение привилегий. Злоумышленник использует социальную инженерию, чтобы заставить жертву нажать "Да" в окне контроля учётных записей (UAC). После получения прав администратора скрипт с помощью Windows API блокирует курсор мыши в одной точке экрана, что дополнительно сковывает действия пользователя.
Основной набор инструментов загружается через bitsadmin из открытого каталога на сервере злоумышленников в папку C:\Users\Public\. Загрузка разбита на несколько заданий, каждое из которых передаёт отдельный модуль. Закрепление в системе обеспечивается через запись в реестре HKCU\Run и папку автозагрузки, а также через скрипт run.vbs, который запускает все модули параллельно.
Компоненты SCMBANKER и их функции
Тулчейн включает в себя несколько модулей. Клиентская часть (cliente.ps1) каждые 30 секунд отправляет на C2 профиль устройства: имя компьютера, внутренний и внешний IP-адреса, метку времени заражения, статус установленного инструмента удалённого доступа. Ответ от C2 содержит две команды: коментарий (заметку оператора) и инструкцию (которая может запускать обновление, установку RAT или выполнение произвольного PowerShell-кода).
Модуль мониторинга банковской активности (jujuzkt.ps1) каждую секунду сканирует заголовки открытых окон и сравнивает их со списком ключевых слов, содержащих названия мексиканских банков, fintech-сервисов, криптовалютных бирж и даже сайта налоговой службы SAT. При обнаружении совпадения на C2 отправляется тревога с названием окна и идентификатором устройства. После этого на устройстве жертвы в течение пяти минут каждые семь секунд создаются скриншоты экрана - за этот период делается около 42 снимков, которые сжимаются до размера менее 10 мегабайт и загружаются на сервер.
Диспетчер голосового мошенничества (vishing) основан на модуле mensaje1.ps1. Раз в десять секунд он запрашивает конфигурационный файл с сервера, в котором IP-адресу жертвы сопоставляется URL поддельной страницы банковского предупреждения. Если адрес пострадавшего совпадает, на экране появляется полноэкранное окно, которое невозможно закрыть или свернуть. Страница содержит инструкцию позвонить по указанному номеру, где жертву обрабатывает уже живой мошенник - классическая схема вишинга.
Модуль переадресации (remo.ps1) получает список IP-адресов, для которых активируется перенаправление браузера на фишинговые страницы. Он работает по расписанию и только с теми жертвами, которых оператор явно поместил в список. Когда жертва открывает целевую страницу банка, скрипт заменяет содержимое буфера обмена на URL фишингового сайта, фокусирует окно браузера и имитирует нажатие клавиш Ctrl+L, Ctrl+V и Enter, что приводит к переходу на поддельную страницу. Некоторые из этих страниц дополнительно отправляют данные об устройстве в Telegram-чат оператора для немедленного оповещения.
Кража через подмену буфера обмена
Особый интерес представляют модули clip.ps1 и clip2.ps1. Они отслеживают содержимое буфера обмена каждые 300 миллисекунд. Первый модуль ищет 18-значные номера счетов CLABE - стандартные для мексиканской банковской системы. При совпадении первые три цифры сверяются с банковским префиксом, и если префикс соответствует определённому банку, номер счёта подменяется на подконтрольный злоумышленникам. Второй модуль делает то же самое с 16-значными номерами банковских карт, используя шестизначные идентификаторы эмитента. Таким образом, переводы и платежи перенаправляются на счета мошенников.
Установка коммерческого инструмента удалённого доступа
Для полного контроля над устройством оператор может в любой момент развернуть легитимный коммерческий продукт Remote Utilities Host. Установка происходит через отдельный скрипт avs.ps1, который ждёт команды от C2. Скачав MSI-пакет, скрипт instaler.ps1 устанавливает утилиту в тихом режиме, а затем применяет настройки реестра, которые предписывают агенту автоматически подключаться к серверу злоумышленников по порту 5650, используют испанский язык интерфейса и скрывают иконку из системного трея. Строка удаления из списка установленных программ удаляется, что делает деинсталляцию невозможной для обычного пользователя.
Признаки использования искусственного интеллекта
Все скрипты SCMBANKER содержат многочисленные признаки генерации крупной языковой моделью. Код написан с подробными комментариями на испанском языке, использует стандартные шаблоны с разделами "INTERVALOS DE TIEMPO", "DICCIONARIOS Y VARIABLES", "FUNCIONES" и "LOOP PRINCIPAL", что характерно для ответов ChatGPT или аналогичных ассистентов. В некоторых модулях встречаются нецензурные выражения в комментариях - вероятно, мошенник пытался обмануть фильтры безопасности.
Ошибки операционной безопасности злоумышленников
Несмотря на серьёзный набор функций, злоумышленники допустили ряд грубых ошибок. Открытый каталог на файловом сервере позволил исследователям загрузить полный набор скриптов и даже архив веб-корня панели управления. Кроме того, на сервере C2 оказался доступен неаутентифицированный файловый редактор, позволяющий любому желающему просматривать и изменять конфигурационные файлы кампании - включая списки банков, ключей подмены счетов и целевых IP-адресов. Такая небрежность указывает на низкий уровень технической подготовки операторов, которые компенсировали его использованием готовых AI-решений.
Риски для пользователей мексиканских банков, fintech-сервисов и криптобирж крайне высоки. Атака сочетает социальную инженерию на этапе заражения, полуавтоматический мониторинг банковских сессий, возможность перехвата управления и прямую кражу реквизитов. Поскольку на панели оператора отображается счётчик активных жертв и имеются заметки по каждому заражённому устройству, можно утверждать, что кампания уже привела к реальным финансовым потерям. Защита от подобных угроз требует многофакторной аутентификации, контроля разрешений для запуска скриптов PowerShell и использования поведенческого анализа на конечных точках.
Индикаторы компрометации
IPv4
- 185.242.246.169
- 216.250.112.100
- 68.211.161.46
Domain
- bancaporinternetbbmx.online
- gestionmontelavaria2026.online
- monteviral2026.duckdns.org
- negratomasa2026.online
- osogransd.online
- ratonvaquero2026.online
- ssinvestigaciones.com
SHA256
- 0315d4a7bc14654ad66d4c2b98920b92ca18cbc231b3ce5fba1fcac70b828e19
- 0ec9b518f84b6bdc0e843b89fa755522ec67db862414ad16bdcaa8c2be25485c
- 13bfd0f695cea1d6ae570a7ca056ffe930467be73a26f29f95209618f383bd2d
- 26f906a2a4276b1968a8ce956a7b342aa9bc26f60d32c14668223877f569fb3f
- 30ff24faad80184bb43660a8bd317df99a8d09d31bae3b446aaa876543f2620f
- 32d981b3e7c36aa7030cfd9ee412bff742e00b36c39c80634b2681f89de4a487
- 345e8a90b7b762b065333cd068811d88086d157be713d89bdf200c927645f3d8
- 3d9015429d65276869ceb9c91f10d6474b1098042db75949c49b9f1682c1f3ae
- 4b7b35b921d7615b7a82a42c379560d1b0c5a74c81311a269874195ba2744f2d
- 4d9c160ebb44507b11f0e6421f691900284f25b5530a23d9fd50de0ae01663ca
- 526287a40aad1b218228cdd1f459ad3b93f858585048347644d597c6ab19515a
- 554f1aefeb698995501751328c2f9fe93f02a680679fba3dd15f1ed93d46bf1b
- 566f4bfdfea54129b8528d50cae187a9030e2f2787749add4b0db22ac35ea581
- 5bc85b604eb37ffa1e67c57f4744b55ef876a1ab442e2a2440550ef0922aeec7
- 5d17645548a44fe39d3cc816ffa3933321c1eb8b08a8f4348e3cd82f25112c81
- 685d29ce8a550feb3a9e1d1c5926ec5e927615cf34aab62c108a812a1eb6737c
- 6c8ba7127a83431432e85946976c18bb3f3e9bf9def68aae572cd1d9d73604c7
- 6dcd7fdd5e088d98d861cbd1cb74a7b83ae5508f4dbb617413bcbe7fbc8a82e2
- 70140aa236d630a7d5ed08be3dafcccea9a8b0eec6dadf8c1cf1b96d8f608609
- 81a4512db985359ed361755da58a1177b07632b5aee951c68a6ace54f4d0534b
- 882d582e85d5bb7abbdde791a2d52e3b1bb7dd7f79c20318ce64b74249221fdb
- 8c87ea94401fa97d3743a87604e088d1a29c7b06cf9673623941a42da68452a6
- b30cb0aa977aacdab94d2ef503186c8f0b2fc10d7cf0d7c7c0ada70c127dc7e8
- cd7b179dd98848a02b9a1d4ebfeee26cdbb317b4ad53eb50786e18515b0cf804
- eea08fbf3720d638af1d313d3ce369708b77d7891379d5c5871dd7f36667ed0c
- ff3555154e91e42490cc722b6c7f3c4c91654b7ef53a35d0719ffb89accf1b27