Μια νέα και ιδιαίτερα εξελιγμένη κυβερνοεπίθεση έχει θέσει στο στόχαστρο πελάτες τραπεζών, fintech εταιρειών, παρόχων πληρωμών και ανταλλακτηρίων κρυπτονομισμάτων στο Μεξικό. Οι ερευνητές της Elastic Security Labs αποκάλυψαν μια καμπάνια με την ονομασία REF6045, η οποία χρησιμοποιεί τη μέθοδο ClickFix για να εξαπατήσει τα θύματα και να εγκαταστήσει ένα ισχυρό τραπεζικό malware με την ονομασία SCMBANKER.

Η παγίδα ξεκινά με ένα ψεύτικο CAPTCHA
Η επίθεση βασίζεται σε μια τεχνική κοινωνικής μηχανικής που κερδίζει συνεχώς έδαφος. Το θύμα επισκέπτεται μια σελίδα που μοιάζει με νόμιμο έλεγχο ασφαλείας CAPTCHA, όπου καλείται να ολοκληρώσει μια υποτιθέμενη διαδικασία επαλήθευσης.
Δείτε επίσης: ClickFix: Ανάλυση 3.000 payloads αποκαλύπτει API-driven malware
Αφού ολοκληρωθεί το ψεύτικο CAPTCHA, εμφανίζονται οδηγίες που προτρέπουν τον χρήστη να αντιγράψει και να εκτελέσει μια εντολή στο παράθυρο Run των Windows. Με αυτόν τον τρόπο, το ίδιο το θύμα ενεργοποιεί άθελά του το κακόβουλο λογισμικό, παρακάμπτοντας αρκετούς μηχανισμούς ασφαλείας.
Ψεύτικη ενημέρωση Windows για να κερδίσουν χρόνο
Αμέσως μετά την εκτέλεση της εντολής, εμφανίζεται μια πλαστή οθόνη ενημέρωσης των Windows, δίνοντας την εντύπωση ότι ο υπολογιστής πραγματοποιεί κανονικό update. Στο παρασκήνιο όμως, το malware εγκαθίσταται, αποκτά δικαιώματα διαχειριστή και δημιουργεί μηχανισμούς ώστε να παραμένει μόνιμα στο σύστημα ακόμη και μετά από επανεκκίνηση.
Οι ερευνητές εξηγούν ότι οι επιτιθέμενοι χρησιμοποιούν αυτή τη μέθοδο για να κρατήσουν τον χρήστη απασχολημένο, ενώ ολοκληρώνεται η εγκατάσταση όλων των εργαλείων που χρειάζονται για την επίθεση.
Τι μπορεί να κάνει το SCMBANKER
Το SCMBANKER έχει σχεδιαστεί αποκλειστικά για επιθέσεις σε χρηματοπιστωτικά ιδρύματα και διαθέτει εντυπωσιακά μεγάλο αριθμό λειτουργιών.
Μεταξύ άλλων μπορεί να:
- παρακολουθεί πότε ο χρήστης συνδέεται στο e-banking,
- καταγράφει τις πληκτρολογήσεις,
- λαμβάνει στιγμιότυπα οθόνης,
- αντικαθιστά αυτόματα αριθμούς τραπεζικών λογαριασμών που αντιγράφονται στο clipboard,
- ανακατευθύνει τον χρήστη σε ψεύτικες ιστοσελίδες τραπεζών,
- εμφανίζει πλαστές προειδοποιήσεις ασφαλείας που προτρέπουν το θύμα να καλέσει τηλεφωνικούς αριθμούς των δραστών (vishing),
- και εγκαθιστά λογισμικό απομακρυσμένης πρόσβασης, επιτρέποντας στους εισβολείς να αποκτήσουν πλήρη έλεγχο του υπολογιστή.
Στην πράξη, οι κυβερνοεγκληματίες μπορούν να παρακολουθούν σε πραγματικό χρόνο τις τραπεζικές συναλλαγές του θύματος και να επεμβαίνουν μόνο όταν εντοπίσουν κάποια σημαντική μεταφορά χρημάτων.
Δείτε επίσης: Οι καμπάνιες ClickFix επεκτείνουν τη διανομή malware με Νέους Φορτωτές και Ψεύτικες Ενημερώσεις

Η τεχνητή νοημοσύνη στην υπηρεσία των κυβερνοεγκληματιών
Ένα από τα πιο ενδιαφέροντα ευρήματα της Elastic είναι ότι σημαντικό μέρος του κακόβουλου λογισμικού φαίνεται να δημιουργήθηκε με τη βοήθεια μεγάλων γλωσσικών μοντέλων (LLMs), όπως εργαλεία τύπου Copilot ή Cursor.
Οι ερευνητές εντόπισαν σχόλια στον κώδικα και ονόματα συναρτήσεων που θυμίζουν έντονα κώδικα παραγόμενο από AI, ενώ στη συνέχεια οι δημιουργοί προχώρησαν σε χειροκίνητη απόκρυψη ορισμένων στοιχείων ώστε να δυσκολέψουν την ανάλυσή του.
Το περιστατικό δείχνει πως η τεχνητή νοημοσύνη χρησιμοποιείται πλέον όχι μόνο από ειδικούς ασφαλείας, αλλά και από κυβερνοεγκληματίες που επιθυμούν να αναπτύσσουν γρηγορότερα νέες επιθέσεις.
Δείτε επίσης: Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τι πρέπει να προσέξουν οι χρήστες
Η συγκεκριμένη καμπάνια στοχεύει προς το παρόν οργανισμούς και χρήστες στο Μεξικό, ωστόσο οι ειδικοί προειδοποιούν ότι η μέθοδος ClickFix μπορεί εύκολα να προσαρμοστεί και σε άλλες χώρες.
Ο βασικός κανόνας είναι απλός: καμία νόμιμη ιστοσελίδα δεν θα σας ζητήσει ποτέ να αντιγράψετε και να εκτελέσετε εντολές στο παράθυρο Run των Windows για να ολοκληρώσετε έναν έλεγχο CAPTCHA ή μια διαδικασία επαλήθευσης.
Παράλληλα, η χρήση ενημερωμένου λογισμικού ασφαλείας, η ενεργοποίηση πολυπαραγοντικής ταυτοποίησης (MFA) και η προσοχή απέναντι σε ασυνήθιστα μηνύματα ή σελίδες αποτελούν τα πιο αποτελεσματικά μέτρα προστασίας απέναντι σε τέτοιου είδους επιθέσεις. Οι ερευνητές εκτιμούν ότι παρότι το SCMBANKER δεν είναι τεχνικά το πιο εξελιγμένο malware, έχει ήδη προκαλέσει πραγματικά περιστατικά απάτης, αποδεικνύοντας ότι η επιτυχία μιας κυβερνοεπίθεσης εξαρτάται συχνά περισσότερο από την εξαπάτηση του χρήστη παρά από την πολυπλοκότητα του ίδιου του κακόβουλου λογισμικού.
