Scmbanker: malware em falsa verificação humana rouba contas bancárias online

6 минут чтения

SCMBANKER: novo malware usa golpe de “verificação humana” para roubar contas bancárias

Uma campanha recente de fraude digital está explorando uma velha tática com um novo disfarce: páginas falsas de verificação CAPTCHA que, em vez de comprovar que o usuário não é um robô, instalam o malware bancário SCMBANKER em computadores com Windows. O foco dos criminosos são principalmente clientes de bancos tradicionais, fintechs, processadoras de pagamento e corretoras de criptomoedas, com forte incidência de casos no México, mas o método pode facilmente ser adaptado para outros países de língua espanhola e portuguesa.

A armadilha começa em sites que imitam perfeitamente as telas usadas para confirmar que o visitante é “humano”. A vítima acredita estar realizando um simples teste de segurança – como clicar em imagens, marcar uma caixa de seleção ou seguir instruções visuais – quando, na verdade, está apenas avançando em um fluxo criado pelos golpistas. Ao final do falso desafio, em vez de o acesso ser liberado, a página exibe um passo adicional “obrigatório” para concluir a verificação.

Nesse ponto, entra em ação o golpe conhecido como ClickFix: o usuário é orientado a copiar um comando apresentado na tela e executá‑lo no Windows, muitas vezes por meio do Prompt de Comando ou do PowerShell. O texto costuma vir acompanhado de mensagens persuasivas, como “correção de erro de segurança”, “ajuste necessário para continuar” ou “comando de validação final”. Como a vítima já está envolvida no processo e acredita que está lidando com uma verificação legítima, tende a seguir as instruções sem desconfiar.

Assim que o comando é executado, o sistema passa a baixar e instalar silenciosamente o SCMBANKER. Para não levantar suspeitas, o malware exibe ao usuário uma tela falsa de atualização do sistema operacional ou de um software popular. Enquanto a vítima supõe que o computador está apenas sendo atualizado, em segundo plano são transferidos e configurados outros componentes maliciosos, preparados para permanecer ativos mesmo após o reinício da máquina.

Uma vez instalado, o SCMBANKER entra em modo de vigilância constante. Ele monitora o momento em que o usuário acessa sites de bancos, aplicativos de internet banking, carteiras digitais, plataformas de investimento ou exchanges de criptomoedas. A partir daí, o malware é capaz de tirar capturas de tela, registrar tudo o que é digitado no teclado (keylogging), redirecionar o navegador para páginas falsas e até sobrepor avisos fraudulentos na tela, empurrando a vítima para interações controladas pelos criminosos.

Entre os recursos mais perigosos está a capacidade de manipular o conteúdo da área de transferência do Windows. Sempre que o usuário copia dados sensíveis – como números de contas para transferência, chaves de pagamento, endereços de carteiras de criptomoedas ou informações de cartão – o SCMBANKER pode substituir esses dados por credenciais pertencentes aos fraudadores. Assim, a pessoa acredita que está pagando um fornecedor, enviando recursos para um conhecido ou transferindo para a própria conta em outra instituição, quando na verdade está enviando o dinheiro diretamente aos golpistas.

O malware também explora engenharia social avançada. Em algumas situações, ele exibe alertas falsos de segurança na tela do usuário, sugerindo que houve um “bloqueio provisório da conta” ou uma “detecção de atividade suspeita”. Para supostamente resolver o problema, a mensagem orienta a vítima a ligar para um número de telefone indicado ali mesmo. Do outro lado da linha, atendem fraudadores treinados que se passam por funcionários do banco ou do suporte técnico, pedindo dados pessoais, senhas, códigos de autenticação ou até orientando a instalação de ferramentas adicionais.

Em ataques mais sofisticados, os operadores do SCMBANKER vão além e instalam softwares comerciais de acesso remoto (como soluções legítimas de suporte técnico). Esses programas permitem que o criminoso assuma o controle da máquina em tempo real, veja a tela, mova o mouse e digite comandos, como se estivesse sentado na frente do computador da vítima. Nesse cenário, o golpista acompanha o usuário enquanto ele entra na conta bancária ou na corretora, aguardando o momento certo para agir, iniciar transferências, cadastrar novos favorecidos ou alterar limites de pagamento.

Essa combinação de automação maliciosa com interação humana em tempo real torna o ataque especialmente difícil de ser detectado apenas por ferramentas tradicionais de segurança. Apesar de ser um malware focado em Windows, o vetor inicial – páginas fraudulentas de “verificação humana” – também representa risco para usuários de outras plataformas, que podem ser direcionados para golpes similares ou induzidos a fornecer dados sensíveis diretamente nos formulários falsos.

Para o usuário comum, alguns sinais de alerta ajudam a identificar esse tipo de fraude. Páginas que pedem para copiar e colar comandos no Prompt de Comando ou PowerShell sob pretexto de “corrigir erros” quase sempre são maliciosas. Verificações CAPTCHA legítimas não exigem esse tipo de procedimento em ambiente de sistema. Também é motivo de desconfiança qualquer tela de “atualização” que surja inesperadamente logo após um teste de segurança em um site que não seja do próprio sistema operacional ou de um software conhecido.

Outra recomendação crucial é nunca ligar para números de telefone exibidos em pop‑ups, avisos emergentes de navegador ou janelas desconhecidas. Canais oficiais de bancos e instituições financeiras costumam ser informados em seus aplicativos próprios, no verso do cartão ou nos materiais oficiais. Ao receber um aviso de suposto bloqueio ou detecção de fraude, o mais seguro é fechar a janela, abrir diretamente o aplicativo do banco ou digitar manualmente o endereço do site na barra do navegador para checar se há, de fato, alguma notificação pendente.

Do ponto de vista das empresas – bancos, fintechs e processadoras de pagamento – esse tipo de campanha mostra como os criminosos estão combinando técnicas clássicas de malware bancário com estratégias modernas de engenharia social. Investir em detecção precoce de ameaças, análise de campanhas maliciosas e monitoramento de domínios que imitam páginas institucionais tornou‑se essencial para reduzir o número de vítimas e reagir rapidamente a novas variações de golpes.

Também é fundamental reforçar a educação digital dos clientes. Alertas claros sobre golpes que utilizam verificações falsas, comandos em terminal e ligações de supostos atendentes podem reduzir drasticamente o impacto desses ataques. Mensagens educativas dentro dos aplicativos, tutoriais sobre boas práticas de segurança e esclarecimentos sobre quais procedimentos o banco nunca solicitará (como instalar programas de acesso remoto a pedido do “suporte”) contribuem para que o usuário reconheça sinais de fraude com mais rapidez.

Em casa ou no trabalho, manter o sistema operacional atualizado, usar soluções confiáveis de antivírus e ativar camadas adicionais de proteção, como autenticação multifator, continua sendo uma defesa importante. No entanto, no contexto de ameaças como o SCMBANKER, a atenção do usuário ao que clica, ao que instala e aos comandos que executa no computador torna‑se tão relevante quanto qualquer ferramenta tecnológica. O cenário atual da fraude digital mostra que os criminosos exploram, sobretudo, a pressa, a distração e a falta de desconfiança de quem está do outro lado da tela.

Enquanto campanhas como a do SCMBANKER continuarem adotando abordagens criativas para enganar usuários, a fronteira entre segurança e risco estará cada vez mais ligada ao nível de consciência digital das pessoas. Entender como o golpe funciona, reconhecer seus elementos principais e saber como reagir diante de comportamentos suspeitos é hoje uma das armas mais eficazes para proteger contas bancárias, ativos digitais e dados sensíveis no ambiente online.