事件背景与影响
近期,安全研究人员发现了一个针对墨西哥零售银行、金融科技公司及加密货币平台的恶意攻击活动。该攻击活动由代号为“REF6045”的威胁组织发起,其核心目的在于通过高度伪装的钓鱼手段获取金融数据。从我们的应急响应经验来看,类似针对金融终端用户的欺诈行为近年来明显增加,攻击者通过精准的社会工程学与自动化工具结合,极大地降低了攻击门槛,给区域内的金融生态带来了严峻的合规与资产安全风险。
攻击链分析:从伪装验证到远程接管
REF6045组织的攻击链设计极具迷惑性,其核心逻辑可以拆解为以下阶段:
第一阶段:诱导与伪装。攻击者构建了伪造的CAPTCHA(验证码)页面,诱导用户进行“人机验证”。这正是目前流行的“ClickFix”战术——用户被引导复制一段恶意代码并手动粘贴到Windows运行框中。这一环节是很多企业容易忽视的,因为用户往往认为这是合法的安全验证步骤。
第二阶段:执行与掩护。代码一旦运行,攻击者会利用批处理脚本开启伪造的“Windows更新”界面,在视觉上制造系统维护的假象,为后台恶意软件的释放争取时间。
第三阶段:提权与驻留。脚本会通过循环触发权限申请,直至用户不堪其扰授予管理员权限。随后,恶意软件会锁定鼠标,阻止用户操作,并在后台通过bitsadmin下载核心工具包SCMBANKER。
技术手法解析:SCMBANKER的威胁能力
SCMBANKER并非简单的后门,它是一套具备高度定制化的金融欺诈工具包。该工具包具备以下核心威胁能力:
实时监控与交互:恶意软件会定期截屏并将数据回传,攻击者通过控制面板实时观测受害者行为。
剪贴板篡改:这是该组织最阴险的手法之一,通过监控剪贴板,一旦检测到银行账号信息,即刻将其替换为攻击者预设的账户。
诱导通话(Vishing):当攻击者通过监控发现“大鱼”时,会触发伪造的银行警告弹窗,诱导用户拨打伪造的客服热线,完成从“网络攻击”到“人工诈骗”的闭环。
值得注意的是,分析显示该组织在开发过程中大量使用了AI生成代码,导致脚本中混杂了描述性命名与原始生成特征,这反映出当前攻击者利用AI降低开发成本的趋势。
安全建议与Solar专家经验
REF6045在操作中存在明显的安全疏漏,例如服务器目录权限未设置导致敏感逻辑泄露,但这并不意味着受害者可以掉以轻心。针对此类攻击,Solar应急响应团队建议:
- 强化终端行为监控:严密监控bitsadmin等系统工具的网络活动,这是发现此类恶意软件外联下载的关键指标。
- 规范剪贴板访问权限:企业应评估并限制敏感业务终端的剪贴板读取行为,防止关键金融数据被篡改。
- 用户安全意识培训:明确告知员工及客户,任何要求用户手动执行脚本或代码的“验证”行为均为高风险钓鱼攻击。
- 部署主动防御:利用端点检测与响应(EDR)系统,重点关注异常的权限提升申请及定时Beacon回连流量。
在当前的威胁态势下,传统的边界防御已不足以应对这种结合了社会工程学与精细化运营的攻击。企业需要建立从流量分析到终端行为的纵深防御体系。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com