SCMBANKER: el malware que hackea tu cuenta bancaria mexicana con un CAPTCHA falso (y ya está activo)
Una campaña activa de julio 2026 usa CAPTCHAs falsos en español para instalar un toolkit PowerShell que vacía cuentas, secuestra tu portapapeles y bloquea la pantalla. Así funciona y cómo no caer.
Hay una campaña de malware activa ahorita, en este momento, apuntando a usuarios de bancos mexicanos, fintechs y exchanges de cripto. Se llama SCMBANKER, la rastreó Elastic Security Labs bajo el nombre REF6045, y su truco principal es uno que casi cualquier wey caería: una pantalla de verificación CAPTCHA completamente falsa, en español, que te convence de pegarle a Win+R y ejecutar un comando. Spoiler: ese comando instala un toolkit PowerShell que le da al atacante control casi total de tu computadora mientras tú andas en tu banca en línea.
No es teoría. Elastic Security Labs confirmó el servidor de comando y control el 18 de junio de 2026 y la campaña sigue activa al momento de publicar esto.
Así funciona el ataque, paso a paso
El anzuelo es una página web que imita una verificación de seguridad de Google, con texto en español. La pantalla te pide identificar hidrantes en una imagen (clásico CAPTCHA visual), pero cuando terminas la supuesta verificación, aparece un mensaje que dice algo como “Google Verificación Segura (Version 2025.5755)” y te pide ejecutar un paso adicional para “confirmar que no eres un bot”.
Ese paso es: presionar Win+R, pegar el comando que ya copiaste al portapapeles, y darle Enter.
Ahí empezó el pedo.
El comando descarga un script que lanza una pantalla falsa de “Windows Update” para que no sospeches mientras el malware se instala en segundo plano. Si el sistema necesita permisos de administrador, el UAC (esa ventanita de “¿deseas permitir que esta aplicación haga cambios?”) aparece cada 20 segundos hasta que aceptes. Tu cursor queda confinado a un área de 1x1 píxel para que no puedas cerrarlo. Cuando reinicia, un archivo VBScript activa todo el toolkit.
El resultado: SCMBANKER vive en tu máquina con persistencia en el registro de Windows y la carpeta de inicio.
Lo que puede hacer una vez adentro
Y aquí es donde se pone bueno, o sea, donde se pone mal para ti. The Hacker News documentó las capacidades completas del toolkit y la lista es seria:
Secuestro del portapapeles en tiempo real. Dos módulos corren en paralelo cada 300 milisegundos. Uno (clip.ps1) monitorea si copias un número de cuenta CLABE de 18 dígitos y lo reemplaza al instante con una cuenta del atacante. El otro (clip2.ps1) hace lo mismo con números de tarjeta de 16 dígitos. O sea, puedes copiar el número de cuenta de tu proveedor para hacer una transferencia, y sin que notes nada, ya estás mandando el dinero a otro lado.
Bloqueo de pantalla con ingeniería social. El malware puede lanzar una ventana que simula una advertencia urgente de tu banco, que no puedes cerrar, minimizar ni mover. El objetivo es hacerte entrar en pánico y llamar al número de teléfono que aparece en pantalla, que obviamente es el del atacante. Clásico vishing, pero automatizado.
Monitoreo de sesiones bancarias. Cuando detecta que abriste una ventana de banca en línea, toma capturas de pantalla automáticamente: hasta 42 imágenes por cada sesión detectada, que se suben al servidor de comando.
Acceso remoto completo. El toolkit instala silenciosamente Remote Utilities Host, una herramienta legítima de acceso remoto, configurada para conectarse al servidor del atacante. En ese momento, alguien puede estar viendo tu pantalla en tiempo real y controlando tu mouse.
Redirección del navegador. Puede mandarte a páginas de phishing mientras crees que estás en tu banco real.
Quién lo hizo y el detalle de la IA
Acá viene algo interesante: los investigadores de Elastic encontraron evidencia fuerte de que el malware fue desarrollado con asistencia de IA, muy probablemente prompting en español a un modelo de lenguaje. Las señales son bastante obvias una vez que sabes dónde buscar: los scripts tienen encabezados de sección en mayúsculas como si fueran un documento (INTERVALOS DE TIEMPO, FUNCIONES, INICIO, LOOP PRINCIPAL), comentarios súper detallados que explican cada cosa, y en algunos rotadores del código hay lenguaje bastante vulgar que contrasta con el tono neutro del resto, lo que sugiere varios autores o prompts distintos.
También hay algo que los delata como amateurs sofisticados: codificaban strings en Base64 para “ofuscar” y luego ponían un comentario al lado con el valor decodificado. Es como esconder tu contraseña debajo del teclado y dejar un post-it que dice dónde está.
El servidor también tenía el listado de directorios abierto, lo que les permitió a los investigadores ver todos los archivos expuestos, incluyendo un archivo zkt.zip con todo el toolkit. Y tenían un editor de configuración sin autenticación en /b/editor.php. Una chimba de OPSEC, para decirlo suavemente.
Lo relevante para el panorama más amplio: como mencionamos en nuestro análisis de cómo los agentes de IA ya son un vector de ataque, la IA está bajando la barrera de entrada para desarrollar malware. No necesitas saber programar de hueso colorado para armar algo funcional si sabes cómo pedírselo a un LLM en tu idioma.
A quién está apuntando exactamente
REF6045 tiene como objetivo específico el ecosistema financiero mexicano: bancos retail, portales de banca empresarial, fintechs, procesadores de pago, exchanges de criptomonedas, plataformas de inversión, el SAT y hasta servicios de telecom. El malware funciona por coincidencia de título de ventana: escanea el nombre de la ventana activa buscando keywords de instituciones específicas.
Los componentes más viejos del toolkit datan de octubre de 2025, lo que sugiere que llevan meses afinando esto. El servidor de C2 fue identificado en la IP 68.211.161[.]46, con redirecciones de phishing hacia dominios como bancaporinternetbbmx[.]online.
Cómo no caer
Esta es la regla de oro y no tiene excepciones: ningún CAPTCHA legítimo te va a pedir que abras una consola de Windows, que ejecutes un comando, ni que pegues nada en el diálogo de Ejecutar.
Ninguno. Cero. Jamás.
Si ves una pantalla de verificación que te pide cualquiera de esas cosas, cierra la pestaña. No importa qué tan oficial se vea, qué logo tenga, o qué tan urgente diga que es. Este ataque funciona exactamente porque la gente confía en los CAPTCHAs como mecanismo de seguridad, y eso lo están explotando.
Otras cosas concretas que puedes hacer:
- Si usas Windows: deshabilita o controla bitsadmin con Group Policy si eres admin. El malware lo usa para descargar los módulos.
- Monitorea tu portapapeles: si copias un número de cuenta y al pegarlo en otro lado el número cambió, levanta las alertas. Eso es clipboard hijacking en tiempo real.
- Activa verificación en dos pasos en todos tus bancos. No es infalible, pero complica mucho el trabajo al atacante.
- Desconfía de números de teléfono que aparezcan en pantallas de error o advertencias. El vishing es parte del flujo de este ataque.
- Revisa las aplicaciones de acceso remoto instaladas en tu PC. Si tienes Remote Utilities y no lo instalaste tú, algo anda mal.
Y una más para los que trabajan en IT corporativo: busquen indicadores de compromiso en los endpoints, específicamente activaciones de Run key desde C:\Users\Public, descargas con bitsadmin, y artefactos de registro de Remote Utilities Host.
Este tipo de ataques van a seguir apareciendo, especialmente con la IA facilitando el desarrollo. Igual que la falla de ChatGPT que robaba archivos con un solo prompt demostró que las vulnerabilidades ahora llegan más rápido y desde ángulos inesperados, SCMBANKER es un ejemplo de que la ingeniería social en español, afinada para usuarios mexicanos, es una amenaza real y presente.
Cuídate el portapapeles, wey.
Fuentes
- REF6045: Mexican banking fraud toolkit with signs of AI-assisted development (Elastic Security Labs)
- SCMBANKER Malware Uses ClickFix Lures to Target Mexican Banking Users (The Hacker News)
- REF6045 Uses SCMBANKER PowerShell Toolkit to Target Mexican Banking Customers (GBHackers)
- SCMBANKER Malware Turns ClickFix Pages Into Operator-Assisted Mexican Banking Fraud (CyberPress)
- Elastic finds AI-assisted banking fraud ring in Mexico (Security Brief)
Comentarios
No te pierdas ningún post
Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.
También te puede interesar
BTMOB: el troyano Android que ya controla celulares en México sin que lo notes
ESET detectó un pico de actividad del RAT BTMOB en México en abril. Toma control total de tu teléfono: keylogging, pantalla en vivo, grabación de audio. Aquí te decimos si eres víctima y cómo limpiar tu celular.
Hackearon a BePrime, la empresa que protegía a Starbucks, Domino's e Iberdrola en México: tus datos en riesgo
Un hacker identificado como dylanmarly penetró BePrime, firma regiomontana de ciberseguridad, robó 12.6 GB de datos y accedió en tiempo real a las cámaras de sus clientes corporativos. La respuesta de la empresa fue amenazar con demandar a quienes lo reportaron.
wp2shell: el exploit sin autenticación que lleva semanas comprometiendo sitios WordPress y cómo saber si el tuyo cayó
CVE-2026-63030 y CVE-2026-60137 encadenados dan control total de cualquier WordPress desde el 18 de julio. Te explico cómo funciona, qué versiones están en riesgo y el checklist para detectar si ya entraron.