شکار اکوسیستم مالی مکزیک با دام‌های هوشمند

خوشه‌ی تهدیدی REF6045 اخیراً عملیات جدیدی را با نام SCMBANKER برای دزدی اطلاعات مالی در مکزیک آغاز کرده است. این بدافزار پیشرفته مستقیماً شبکه‌های بانکی، شرکت‌های فین‌تک، پردازش‌گرهای پرداخت و صرافی‌های ارز دیجیتال را هدف قرار می‌دهد. محققان خبر داده‌اند که بخش قابل‌توجهی از سورس‌کد و ابزارهای این کیت مخرب با استفاده از مدل‌های زبانی بزرگ تولید شده و برخی از اجزای آن از اکتبر 2025 فعال بوده است.

تصویر شماتیک ساختار بدافزار SCMBANKER و مراحل اجرای آن روی سیستم‌های ویندوز

مهندسی اجتماعی و شروع حمله

چرخه‌ی حمله دقیقاً از یک صفحه‌ی تأیید امنیتی جعلی آغاز می‌شود که خود را شبیه به CAPTCHA گوگل جا می‌زند و از کاربر می‌خواهد تصاویر حاوی شیر آتش‌نشانی را شناسایی کند. پس از تکمیل این مرحله، یک دستور مخرب کپی می‌شود که کاربر را ترغیب می‌کند تا آن را در کادر محاوره‌ای Run ویندوز Paste کند. این دستور، اسکریپت Batch دیگری را اجرا می‌کند که فرآیند چندمرحله‌ای نصب را شروع می‌کند.

نکته‌ی کلیدی در این مرحله، نمایش یک صفحه‌ی به‌روزرسانی جعلی ویندوز در مرورگر مایکروسافت اج (حالت کیوسک) است. این صفحه برای خرید زمان و گیج کردن قربانی طراحی شده است. همزمان، اسکریپت اصلی بررسی می‌کند که آیا دسترسی ادمین دارد یا خیر. در غیر این صورت، هر 20 ثانیه یک پنجره‌ی درخواست UAC ظاهر می‌شود تا کاربر را وادار به کلیک روی بله کند. به محض دریافت دسترسی اجرایی، حرکت ماوس قفل می‌شود و بدافزار از ابزار bitsadmin برای بارگذاری کامل مجموعه ابزار در پس‌زمینه استفاده می‌کند.

موتور اجرایی و قابلیت‌های مخرب

پس از استقرار اولیه، بدافزار با استفاده از پوشه‌ی Startup ویندوز و کلید Registry Run پایداری خود را تضمین می‌کند. برای بستن تب جعلی به‌روزرسانی، فرآیند برنامه‌نویسی‌شده‌ای اجرا می‌شود که در نهایت سیستم را ری‌بوت می‌کند. پس از راه‌اندازی مجدد، فایل VBScript اصلی به عنوان هسته‌ی مرکزی عمل کرده و چندین مودول را به صورت همزمان فراخوانی می‌کند:

  • edifhjwe.ps1: مسئول به‌روزرسانی خودکار بدافزار
  • cliente.ps1: ایجاد ارتباط با سرور فرمان و کنترل (C2) و مدیریت ایمپلنت
  • avs.ps1: دانلود و نصب Remote Utilities برای دسترسی از راه دور به دستگاه قربانی
  • clip.ps1 و clip2.ps1: سرقت شماره‌های حساب CLABE و کارت‌های بانکی از کلیپ‌بورد و هدایت مجدد تراکنش‌ها
  • correr.ps1: اجرای دستورات دلخواه PowerShell
  • ini.ps1: راه‌اندازِ jujuzkt.ps1 که عنوان تمام پنجره‌های باز را اسکن می‌کند و در صورت شناسایی اپلیکیشن‌های بانکی، اسکرین‌شات و لاگ کلیدها ثبت می‌کند

محصولات نهایی این فرآیند به اپراتورها اجازه می‌دهد به محض ورود قربانی به حساب‌های اینترنتی، صفحه را با یک هشدار بانکی جعلی مسدود کنند. این روش باعث می‌شود قربانی ناچار به تماس با پشتیبانی جعلی شود (ویسینگ). در صورت نیاز به تصاحب کامل سیستم، مهاجمان می‌توانند از ابزارهای دسترسی از راه دور تجاری برای خلع ید کامل استفاده کنند. گزارش‌های Elastic Security Labs نشان می‌دهد که نقص امنیتی در زیرساخت‌های این تیم باعث افشای دایرکتوری کامل وب‌رووت آن‌ها و کشف زنجیره‌ی حمله از طریق IP‌ی به آدرس 68.211.161.46 شده است. مطالعه‌ی بیشتر پیرامون تکنیک‌های نوین بدافزارها نشان می‌دهد که ترکیب هوش مصنوعی با مهندسی اجتماعی، استاندارد جدیدی برای حملات هدفمند ایجاد کرده است.

توسعه‌ی کیت‌های مخرب با تکیه بر الگوریتم‌های زبانی، نشان می‌دهد که اقلیت‌های سایبری به سرعت در حال گذار از اسکریپت‌های ساده به جعبه‌ابزارهای ماژولار و خودکار هستند. محافظت از زیرساخت‌های مالی نیازمند استقرار سنسورهای مانیتورینگ پروسس، کنترل دقیق اجرای دستورات Run و UAC، و آموزش مستمر پرسنل برای رد کردن درخواست‌های غیرمعمول است. با افزایش هوشمندی این زنجیره‌ها، پاسخگویی تیم‌های دفاعی نیز باید به سمت تحلیل رفتارمحور و بلاک‌گذاری زیرساخت‌های C2 پیش برود.