MEXIKO / LONDON (IT BOLTWISE) – Eine neue Betrugswelle namens SCMBANKER zielt gezielt auf mexikanische Bankkunden über ClickFix-Lures. Die Angreifer tarnen sich mit Fake-CAPTCHA-Seiten und bringen Opfer dazu, einen Windows-Befehl auszuführen, der ein mehrstufiges PowerShell-Toolkit nachlädt. Auffällig ist nicht nur die Automatisierung per Browser-Redirects und Vishing-Overlays, sondern auch der Hinweis auf KI-Unterstützung bei der Erstellung der Malware. Elastic ordnet die Kampagne unter REF6045 ein und verweist auf eine Sicherheitslücke, die das vollständige Web-Root-Archiv zugänglich machte.

SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken
SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In Mexiko zeichnet sich eine neue Phase des Banking Fraud ab: Eine betrügerische Kampagne, die auf ClickFix-Lures setzt, führt Nutzer durch gefälschte Prüf- und Warnseiten direkt in die Kommandokette der Angreifer. Im Zentrum steht SCMBANKER, ein PowerShell-basiertes Werkzeug, das nicht nur Anmelde- oder Browser-Sessions beobachtet, sondern sie auch aktiv in Richtung Telefon-Interaktion, Redirects und manipulierter Kontodaten lenkt. Besonders relevant ist die Zielauswahl: Neben Banken werden auch Fintechs, Zahlungsdienstleister und Krypto-Umgebungen adressiert, also genau die Zonen, in denen Transaktionsdaten und Nutzeridentität eng miteinander gekoppelt sind.

Technisch beginnt der Angriff mit einem „CAPTCHA“-artigen Einstieg, der wie eine Sicherheitsüberprüfung wirkt. Der Nutzer soll eine Aufgabe lösen, die an Google reCAPTCHA erinnert, allerdings mit Bildauswahl wie etwa der Erkennung eines „fire hydrant“. Nach Abschluss folgen Anweisungen zum Kopieren und Einfügen eines schädlichen Befehls in den Windows-Run-Dialog. Dieser Schritt ist kritisch, weil er die Grenze zwischen Benutzerinteraktion und automatisierter Kompromittierung verschiebt: Wer den Befehl ausführt, liefert dem Skript bereits die Bühne für die eigentliche Infektion. Danach startet ein mehrstufiges Installationsmuster, das gefälschte Windows-Updates als Ablenkung nutzt.

Der präzise Ablauf zeigt, wie stark Social Engineering mit Prozess- und UI-Manipulation kombiniert wird. In einer frühen Phase öffnet ein Batch-Skript Microsoft Edge im Kiosk-Modus auf einer präparierten Seite, die eine Fake-Update-Maske im Stil von Windows anzeigt. Diese Ablenkung schafft Zeit, damit der Hintergrundprozess seine Komponenten nachlädt. Anschließend wird die Privilegienlage erzwungen: Das Skript prüft Admin-Rechte, fordert andernfalls UAC-Prompts in kurzen Intervallen an und „drückt“ Nutzer über den Klick auf „Ja“ in die gewünschte Zustimmung. Sobald erhöhte Rechte erreicht sind, wird die Mausbewegung blockiert, um die Interaktion zu verlängern und die vollständige Toolset-Übertragung zu sichern.

Für die Persistenz setzen die Angreifer auf klassische Windows-Mechanismen wie den Startup-Ordner sowie Registry Run Keys. Danach folgt ein gezieltes Steuerungsmuster für den Browser-UI-Zustand: Durch programmgesteuerte Tastendruck-Events (etwa F11 zum Verlassen des Vollbildmodus, kombiniert mit Ctrl+W bzw. Ctrl+W-Sequenzen zum Schließen einer Tab-Instanz) wird die Ablenkseite beendet, ohne den Betreiberwechsel zu gefährden. Ein entscheidender Haken liegt laut Analyse in der Interaktion zwischen Ansatz und Browsermodus: Bestimmte Aktionen funktionieren nur in „normalen“ Vollbildfenstern, nicht zuverlässig im Kiosk-Modus. Deshalb wird erzwungen rebootet und die Ausführung beim Neustart über ein VBScript getriggert, das als Master-Launcher mehrere Module parallel startet.

Die Modularchitektur macht SCMBANKER zu einer „Toolkit“-Einheit statt zu einem Einzelpayload. Neben Self-Update-Funktionen gehören ein C2-Beacon, ein Downloader für Remote-Utilities (RAT-Zugriff), sowie Clipboard- und Redirect-Komponenten dazu. Damit lassen sich CLABE-Kontonummern und Karteninformationen gezielt aus der Zwischenablage umlenken, während Banking-Session-Events über eine Monitor-Logik ausgewertet werden: Eine Endlosschleife prüft Fenstertitel jede Sekunde gegen eine Liste mexikanischer Finanzinstitutionen, nimmt bei Treffer Screenshots und protokolliert Eingaben. Parallel arbeitet eine Vishing-Engine mit Overlay-Warnungen und fordert den Nutzer zu Telefonanrufen an. Ergänzend platziert ein Redirect-Modul bei passender Fensterlage eine Phishing-URL in der Zwischenablage, navigiert den Browser per Tastatursteuerung und landet den Nutzer auf einer Landingpage – etwa einer Seite, die nach Redirect den Telegram-Kontext nutzt, um Zielerfolg an den Operator zu melden.

Auffällig ist zudem der Hinweis auf KI-Unterstützung bei der Entwicklung. Elastic beschreibt starke Anzeichen dafür, dass Teile des Codes mit Hilfe eines Large Language Models erstellt oder zumindest beschleunigt wurden, offenbar in spanischer Sprache, gefolgt von nachträglicher Obfuskation. Dazu passt ein „split personality“-Bild: Auf der einen Seite finden sich gut lesbare, beschreibende Funktionsnamen und erklärende Kommentare; auf der anderen Seite tauchen stark verkürzte Variablen und Reste von Generator-Outputs auf. Branchenweit passt das Muster zu einem Trend, bei dem bekannte Codierungsassistenten nicht zwingend „fertige Malware“ liefern, aber Gerüste, Boilerplate und Module schneller zusammenbauen helfen – wodurch Angreifer bei der Iteration schneller werden und zugleich Fehler wiederverwenden, statt sie sauber auszubauen.

Für den Markt ist SCMBANKER vor allem deshalb bedeutsam, weil sich hier ein „Operational-Playbook“ verdichtet: Ein Klick-Trigger führt über UI-Distraction und Privilegieneskalation in ein mehrstufiges Toolset, das dann im Live-Betrieb nur die „lohnenden“ Opfer behandelt. Vergleichbare Kampagnen aus dem Banking-Umfeld setzten in der Vergangenheit stark auf Browser-Infektionen oder manuelle Operatorarbeit; die Kombination aus Clipboard-Hijacking, Vishing-Overlays und modularer RAT-Nachladung zeigt aber, wie sehr sich der Branchenstandard in Richtung „schnell orchestrierbar“ verschoben hat. Analysten und Security-Teams erwarten daher weniger einzelne Ausreißer, sondern mehr wiederverwendete Baugruppen über verschiedene Familien hinweg, ähnlich wie bei anderen bekannten „Loader“-basierten Ansätzen im Kriminellen-Ökosystem.

Mit Blick auf künftige Entwicklungen werden Sicherheitsverantwortliche vor allem zwei Dinge ableiten: Erstens müssen Unternehmens- und Zahlungsprozesse gegen „Benutzerausführung als Angriffskanal“ gehärtet werden. Das betrifft etwa die Erkennung von Run-Dialog-Befehlen, auffällige Script-Chain-Laufzeiten (Batch→PowerShell→VBScript→Edge-Kiosk) sowie restriktive Richtlinien für Remote Utilities. Zweitens verschiebt sich die praktische Verteidigung gegen KI-unterstützte Entwicklung vom reinen Signaturvergleich hin zu Verhaltens- und UI-Korrelationen. Auf regulatorischer Ebene stehen Datenschutz und Nachweisbarkeit im Vordergrund: Sobald Telemetrie, Screenshots oder Keystroke-Logs verarbeitet oder abgefangen werden, geraten Organisationen schnell in Konflikt mit geltenden Anforderungen an Datenminimierung und Zweckbindung – in Europa etwa durch die DSGVO, in Lateinamerika durch jeweils nationale Rahmen. Für Entwickler von Security-Produkten bedeutet das eine Chance: Modelle und Regeln, die „klickt zur falschen Seite, kopiert den Befehl, eskaliert UAC, setzt Clipboard um“ erkennen, lassen sich zunehmend auch in M365/EDR-Workflows und SIEM-Korrelationen operationalisieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken".
Stichwörter Banken Captcha Clickfix Clipboard Cybersecurity Edr Elastic Hacker IT-Sicherheit Llm Malware Mexiko Netzwerksicherheit Phishing PowerShell Remote-utilities Scmbanker Telegram Vishing
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SCMBANKER: ClickFix-Umleitungen und KI-gestütztes PowerShell für mexikanische Banken« bei Google Deutschland suchen, bei Bing oder Google News!


    868 Leser gerade online auf IT BOLTWISE
    KI-Jobs