社交工程手法ClickFix過去常被用於散布竊資軟體與遠端存取木馬,如今也被攻擊者用於金融詐欺。
資安業者Elastic旗下威脅研究團隊揭露代號REF6045的攻擊行動,指出這波攻擊鎖定墨西哥金融服務使用者。攻擊者架設假CAPTCHA驗證頁面,要求使用者完成額外步驟,藉此引導對方將惡意命令貼到Windows的「執行」對話方塊。命令執行後,批次指令碼會開啟假Windows更新畫面作為掩護,並透過Windows內建命令列工具bitsadmin下載SCMBANKER相關元件,再利用Windows登錄機碼Run Key與啟動資料夾(Startup Folder)建立開機自動執行機制,使惡意程式在系統重開機後繼續運作。
圖片來源/Elastic
SCMBANKER植入後,會監看受害者是否開啟網銀或金融服務網站;一旦發現相關活動,攻擊者即可啟用螢幕擷取、剪貼簿竄改與瀏覽器重新導向等功能,將受害者帶往釣魚網站,或替換交易帳號資訊,藉此攔截金融交易。
在偵測與防護方面,研究人員建議企業留意端點是否出現可疑PowerShell命令執行、bitsadmin下載行為、異常處理程序啟動,或登錄機碼遭寫入可疑字串等跡象。企業也應加強員工警覺,提醒使用者避免依照網站指示,在Windows執行對話方塊貼上並執行不明PowerShell或cmd命令。
Comments (0)