TCLBanker – нов банков троянец се разпространява чрез фалшив Logitech AI инсталатор

Изследователи от Elastic Security Labs разкриха нов банков троянец с име TCLBanker, който атакува десетки финансови платформи и използва троянизиран MSI инсталатор за Logitech AI Prompt Builder, за да компрометира Windows системи.

Според анализа malware-ът е насочен към 59 банкови, fintech и криптовалутни услуги и представлява сериозна еволюция на по-старото malware семейство Maverick/Sorvepotel.

Още по-притеснително е, че TCLBanker включва self-spreading worm модули за WhatsApp и Microsoft Outlook, които автоматично заразяват нови жертви чрез акаунтите на вече компрометирания потребител.

Основният фокус е Бразилия, но рискът от разширяване остава

Към момента троянецът изглежда таргетира основно потребители в Бразилия, като проверява:

  • timezone настройки;
  • keyboard layout;
  • locale конфигурации.

Изследователите обаче предупреждават, че LATAM malware кампаниите често започват локално и впоследствие разширяват обхвата си към други региони.

Зареждане чрез DLL side-loading

TCLBanker използва DLL side-loading техника, при която зловредният код се изпълнява в контекста на легитимното приложение на Logitech.

Това позволява malware-ът:

  • да изглежда като легитимен процес;
  • да избегне аларми от защитни решения;
  • да прикрие зловредната активност в системата.

Според Elastic кодът не е особено „елитен“ технически, но съдържа признаци, че при разработката вероятно е използван ИИ.

Агресивна защита срещу анализ

Една от най-силните характеристики на TCLBanker е сериозната anti-analysis защита.

Malware-ът използва:

  • environment-dependent payload decryption;
  • anti-debugging механизми;
  • watchdog thread за откриване на инструменти за анализ.

Сред следените приложения са:

  • x64dbg
  • IDA
  • dnSpy
  • Frida
  • ProcessHacker
  • Ghidra
  • de4dot

Ако открие sandbox или analyst environment, malware-ът може да прекрати изпълнението си или да скрие реалната функционалност.

Пълен remote control над заразената система

Банковият модул наблюдава адресната лента на браузъра чрез Windows UI Automation API и следи кога жертвата посещава някоя от таргетираните финансови платформи.

При засичане на такава активност троянецът:

  • установява WebSocket връзка към command-and-control сървъра;
  • изпраща информация за жертвата;
  • активира remote control функции.

Операторите получават възможност за:

  • live screen streaming;
  • screenshots;
  • keylogging;
  • clipboard hijacking;
  • shell command execution;
  • file system access;
  • process enumeration;
  • remote mouse и keyboard control.

По време на активни сесии malware-ът дори прекратява Task Manager, за да затрудни откриването му.

Фалшиви банкови екрани и fake Windows Update

За кражба на чувствителни данни TCLBanker използва WPF-based overlay система, която показва:

  • фалшиви login прозорци;
  • PIN keypad екрани;
  • форми за телефонни номера;
  • fake bank support екрани;
  • фалшиви Windows Update прозорци;
  • симулирани progress screens.

Malware-ът може дори частично да скрива реални приложения чрез „cutout overlays“, така че потребителят да вижда само определени части от интерфейса.

Това прави измамата значително по-убедителна и трудна за разпознаване.

Саморазпространение през WhatsApp Web

Особено опасна функционалност е WhatsApp worm модулът.

TCLBanker:

  • търси WhatsApp Web данни в Chromium профили;
  • стартира скрит Chromium instance;
  • hijack-ва активната WhatsApp сесия;
  • извлича контакти;
  • филтрира бразилски телефонни номера;
  • изпраща спам съобщения от акаунта на жертвата.

Така malware-ът се разпространява автоматично към нови цели чрез доверени контакти.

Злоупотреба и с Outlook акаунти

Отделен worm модул използва COM automation за управление на Microsoft Outlook.

След компрометиране malware-ът:

  • събира контакти;
  • анализира sender адреси;
  • изпраща phishing имейли директно от акаунта на жертвата.

Това значително увеличава успеваемостта на атаките, тъй като съобщенията идват от реален и познат източник.

Ново поколение LATAM malware

Според Elastic TCLBanker е показателен пример за еволюцията на LATAM malware екосистемата, при която функционалности, характерни преди за висококласни киберпрестъпни инструменти, вече стават достъпни за по-ниско ниво оператори.

Комбинацията от:

  • banking trojan;
  • remote access tool;
  • worm функционалност;
  • anti-analysis техники;
  • social engineering overlays;

показва колко бързо се професионализира финансовият malware пейзаж.

За организациите това е още едно напомняне, че компрометирането на един потребителски акаунт вече може много бързо да се превърне в масово вътрешно разпространение през корпоративни комуникационни канали.

e-security.bg

Подобни

Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720
Петима венецуелци признаха опит за кражба на пари от банкомати чрез malware
2.09.2026
Hands of the prisoner in jail
TerminalFix превръща CAPTCHA в оръжие
1.09.2026
cyber-4444450_640
Fire Ant превръща CISCO рутери в тайни мостове към критични мрежи
1.09.2026
spying-4270361_640
Инфостийлъри крадат Claude сесиите
31.08.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640