Siber Güvenlik

SCMBANKER Kötü Amaçlı Yazılımı, ClickFix Tuzaklarıyla Meksikalı Bankacılık Kullanıcılarını Hedef Alıyor

SCMBANKER Kötü Amaçlı Yazılımı, ClickFix Tuzaklarıyla Meksikalı Bankacılık Kullanıcılarını Hedef Alıyor
Malta Mavi Lagün'de İngilizce

Yeni bir bankacılık dolandırıcılığı operasyonu, Meksika bankaları, fintech firmaları, ödeme işlemcileri ve kripto para borsalarının müşterilerini ClickFix tuzakları kullanarak hedef alıyor.

Elastic Security Labs tarafından REF6045 adıyla izlenen bu faaliyet kümesi, kurbanları sahte CAPTCHA doğrulama sayfaları aracılığıyla enfekte ediyor. Bu sayfalar, kullanıcıları SCMBANKER adlı bir PowerShell aracını yükleyen kötü amaçlı bir komutu çalıştırmaya kandırıyor. Kötü amaçlı yazılımın bazı bileşenlerinin geçmişi Ekim 2025'e kadar uzanıyor.

Güvenlik araştırmacıları Jia Yu Chan ve Salim Bitam, "Kurulduktan sonra operatör, bir kurbanın bankacılık oturumu açtığını görebiliyor, ekranı sahte bir banka uyarısıyla kilitleyebiliyor, kullanıcıları canlı telefon görüşmesine yönlendirebiliyor, tarayıcıyı yönlendirebiliyor veya panoya kopyalanan hesap numaralarını değiştirebiliyor" dedi. "Tam bir ele geçirme için ticari bir uzaktan erişim aracı da kurabiliyorlar."

SCMBANKER, özellikle Meksika'nın finansal ekosistemini hedef alacak şekilde tasarlanmış durumda. Araç setinin büyük bir kısmının geliştirilmesinde büyük dil modeli (LLM) kullanıldığına dair kanıtlar bulunuyor. Araç seti; bankacılık oturumu izleme, ekran görüntüsü yakalama, vishing katmanları, kimlik avı yönlendirmeleri, pano manipülasyonu ve Remote Utilities kurulumu gibi çok çeşitli yetenekleri destekliyor.

Elastic'in bulguları, REF6045 altyapısındaki bir operasyonel güvenlik açığından kaynaklanıyor. Bu açık sayesinde "68.211.161[.]46" adresindeki açık bir dizinden, operasyonun tam web kök dizinini içeren bir ZIP arşivinin alınması mümkün oldu.

Saldırının başlangıç noktası, kendini bir güvenlik doğrulama sayfası olarak gizleyen sahte bir CAPTCHA kontrolü. Bu sayfa, potansiyel kurbanları yangın musluğu içeren görselleri tanımlamak için Google reCAPTCHA benzeri bir bulmacayı çözmeye zorluyor. Bu adım tamamlandıktan sonra kullanıcılara, Windows Run iletişim kutusuna kötü amaçlı bir komutu kopyalayıp yapıştırmaları için talimatlar gösteriliyor.

Bu komut, çok aşamalı bir süreçle kötü amaçlı yazılımı yüklemekten sorumlu bir batch script'in çalıştırılmasını tetikliyor. Süreç, sahte bir Windows güncelleme ekranıyla başlıyor.

Elastic, "Batch script, Microsoft Edge'i kiosk modunda başlatarak fakeupdate[.]net adresini açar; bu, sahte bir Windows Güncelleme ekranı gösteren bilinen bir pentesting/red team sitesidir. Bu dikkat dağıtma, scriptin tam olarak yürütülmesi için zaman kazandırır" açıklamasını yaptı.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News