Un faux message d’erreur, un copier-coller trop docile, et voilà votre banque en ligne sous surveillance. C’est le mode opératoire de SCMBANKER, un cheval de Troie bancaire qui cible en priorité les clients de banques mexicaines. Sa botte secrète tient en deux mots devenus la coqueluche des cybercriminels : ClickFix.
Points clés
- SCMBANKER cible les clients de banques mexicaines via la technique d’ingénierie sociale ClickFix
- Le malware capture des captures d’écran et intercepte les numéros CLABE et de carte bancaire
- Il peut déployer Remote Utilities pour offrir aux attaquants un accès à distance à la machine
ClickFix, l’arnaque qui fait travailler la victime
La technique ClickFix a le mérite de la simplicité perverse. On affiche à l’internaute un faux problème technique (page qui ne charge pas, vérification humaine bidon) accompagné d’une solution clé en main. La victime est invitée à copier une commande puis à la coller dans une fenêtre système. Elle exécute donc elle-même le code malveillant, ce qui contourne bien des garde-fous. Rien de tel que de faire signer la victime au bas du contrat.
Ce que fait SCMBANKER une fois installé
Une fois en place, le malware ne perd pas de temps. Il surveille les fenêtres d’applications bancaires et capture des captures d’écran pour espionner ce qui se passe à l’écran. Surtout, il intercepte deux données critiques au Mexique : les numéros CLABE (l’identifiant bancaire standardisé utilisé pour les virements) et les numéros de carte. De quoi rediriger les fonds vers d’autres comptes ou monter des fraudes à la carte.
Cerise sur le gâteau, SCMBANKER peut déployer Remote Utilities, un logiciel légitime d’accès à distance détourné pour offrir aux attaquants un contrôle manuel de la machine infectée. Le détournement d’outils d’administration parfaitement officiels reste l’un des grands classiques : pourquoi coder un accès distant maison quand un utilitaire signé fait déjà le travail sans éveiller les soupçons ?
Comment ne pas se faire piéger
La parade tient dans une règle d’hygiène numérique élémentaire : ne jamais coller une commande dans un terminal ou une boîte d’exécution parce qu’une page web vous le demande. Aucune vérification légitime ne réclame ce genre de gymnastique. Les clients bancaires mexicains sont visés aujourd’hui, mais ClickFix ne connaît pas de frontières et essaime déjà sur d’autres continents.