logo

Attackers impersonate Temu in ClickFix $Temu airdrop scam

ID: ed858f10-1891-5127-a235-d9f7e9446213

STIX ID: report--ed858f10-1891-5127-a235-d9f7e9446213

Feed Name: Malwarebytes Blog

Threat Score
75/100

Date Published: 2026-03-13

Date Updated: 2026-04-28

...
...

Una campaña ClickFix finge un airdrop de la supuesta criptomoneda $TEMU para inducir a usuarios a pegar y ejecutar comandos que instalan un runtime Python (pythonw.exe) oculto; el servidor asigna un identificador único por máquina y entrega fragmentos de código Python en memoria, permitiendo comportamiento dinámico, evasión de detección basada en hash y funciones de robo de credenciales, keylogging, capturas y acceso remoto. IOC notable: temucoin.lat. Indicaciones de compromiso y mitigaciones incluyen buscar una carpeta Python3133 en %LOCALAPPDATA%\Programs\Python\, el archivo %TEMP%\temp_settings, procesos pythonw.exe ejecutándose desde ubicaciones sospechosas y cambiar contraseñas desde un equipo limpio.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.