Изследователи от Elastic Security Labs разкриха нов банков троянец с име TCLBanker, който атакува десетки финансови платформи и използва троянизиран MSI инсталатор за Logitech AI Prompt Builder, за да компрометира Windows системи.
Според анализа malware-ът е насочен към 59 банкови, fintech и криптовалутни услуги и представлява сериозна еволюция на по-старото malware семейство Maverick/Sorvepotel.
Още по-притеснително е, че TCLBanker включва self-spreading worm модули за WhatsApp и Microsoft Outlook, които автоматично заразяват нови жертви чрез акаунтите на вече компрометирания потребител.
Основният фокус е Бразилия, но рискът от разширяване остава
Към момента троянецът изглежда таргетира основно потребители в Бразилия, като проверява:
- timezone настройки;
- keyboard layout;
- locale конфигурации.
Изследователите обаче предупреждават, че LATAM malware кампаниите често започват локално и впоследствие разширяват обхвата си към други региони.
Зареждане чрез DLL side-loading
TCLBanker използва DLL side-loading техника, при която зловредният код се изпълнява в контекста на легитимното приложение на Logitech.
Това позволява malware-ът:
- да изглежда като легитимен процес;
- да избегне аларми от защитни решения;
- да прикрие зловредната активност в системата.
Според Elastic кодът не е особено „елитен“ технически, но съдържа признаци, че при разработката вероятно е използван ИИ.
Агресивна защита срещу анализ
Една от най-силните характеристики на TCLBanker е сериозната anti-analysis защита.
Malware-ът използва:
- environment-dependent payload decryption;
- anti-debugging механизми;
- watchdog thread за откриване на инструменти за анализ.
Сред следените приложения са:
- x64dbg
- IDA
- dnSpy
- Frida
- ProcessHacker
- Ghidra
- de4dot
Ако открие sandbox или analyst environment, malware-ът може да прекрати изпълнението си или да скрие реалната функционалност.
Пълен remote control над заразената система
Банковият модул наблюдава адресната лента на браузъра чрез Windows UI Automation API и следи кога жертвата посещава някоя от таргетираните финансови платформи.
При засичане на такава активност троянецът:
- установява WebSocket връзка към command-and-control сървъра;
- изпраща информация за жертвата;
- активира remote control функции.
Операторите получават възможност за:
- live screen streaming;
- screenshots;
- keylogging;
- clipboard hijacking;
- shell command execution;
- file system access;
- process enumeration;
- remote mouse и keyboard control.
По време на активни сесии malware-ът дори прекратява Task Manager, за да затрудни откриването му.
Фалшиви банкови екрани и fake Windows Update
За кражба на чувствителни данни TCLBanker използва WPF-based overlay система, която показва:
- фалшиви login прозорци;
- PIN keypad екрани;
- форми за телефонни номера;
- fake bank support екрани;
- фалшиви Windows Update прозорци;
- симулирани progress screens.
Malware-ът може дори частично да скрива реални приложения чрез „cutout overlays“, така че потребителят да вижда само определени части от интерфейса.
Това прави измамата значително по-убедителна и трудна за разпознаване.
Саморазпространение през WhatsApp Web
Особено опасна функционалност е WhatsApp worm модулът.
TCLBanker:
- търси WhatsApp Web данни в Chromium профили;
- стартира скрит Chromium instance;
- hijack-ва активната WhatsApp сесия;
- извлича контакти;
- филтрира бразилски телефонни номера;
- изпраща спам съобщения от акаунта на жертвата.
Така malware-ът се разпространява автоматично към нови цели чрез доверени контакти.
Злоупотреба и с Outlook акаунти
Отделен worm модул използва COM automation за управление на Microsoft Outlook.
След компрометиране malware-ът:
- събира контакти;
- анализира sender адреси;
- изпраща phishing имейли директно от акаунта на жертвата.
Това значително увеличава успеваемостта на атаките, тъй като съобщенията идват от реален и познат източник.
Ново поколение LATAM malware
Според Elastic TCLBanker е показателен пример за еволюцията на LATAM malware екосистемата, при която функционалности, характерни преди за висококласни киберпрестъпни инструменти, вече стават достъпни за по-ниско ниво оператори.
Комбинацията от:
- banking trojan;
- remote access tool;
- worm функционалност;
- anti-analysis техники;
- social engineering overlays;
показва колко бързо се професионализира финансовият malware пейзаж.
За организациите това е още едно напомняне, че компрометирането на един потребителски акаунт вече може много бързо да се превърне в масово вътрешно разпространение през корпоративни комуникационни канали.









