TCLBANKER: Бразильський банківський троян, що розповсюджується через WhatsApp та Outlook
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
У звіті розглядається TCLBANKER, нововиявлений бразильський банківський троян, який зловживає підписаною установкою Logitech для доставки шкідливого .NET навантаження. Зловмисне програмне забезпечення включає банківський компонент, який використовує накладки WPF для націлювання на фінансові сесії, а також два червеподібні модулі, які зловживають WhatsApp Web та Microsoft Outlook для розповсюдження. Командно-контрольна комунікація здійснюється через інфраструктуру Cloudflare Workers WebSocket, а шкідливе програмне забезпечення включає широкий спектр аналітичних технік, щоб заплутати виявлення та розслідування.
Розслідування
Експерти з Elastic Security Labs проаналізували шкідливий MSI пакет, метод завантаження DLL, .NET завантажувач і обидва модулі розповсюдження. Дослідники відновили URL командно-контрольної центральні, API ключі, деталі запланованого завдання для збереження і список з 59 бразильських банківських доменів, на які націлюється шкідливе ПЗ. Їхній аналіз також документував логіку протидії налагодженню, методи уникнення пісочниці та поведінку наглядача з метою збереження активності та стійкості шкідливого ПЗ.
Зменшення ризику
Захисники повинні блокувати виконання недовіраних установочних пакетів, контролювати завантаження DLL, які пов’язані з LogiAiPromptBuilder.exe, та застосовувати контролі на найменші привілеї в середовищі Outlook і браузеру. Вміст детекцій також повинен охоплювати заплановане завдання RuntimeOptimizeService. Захисні мережеві заходи повинні блокувати виявлені домени Cloudflare Workers та IP-адресу 191.96.224.96.
Реагування
Якщо виявлено TCLBANKER, необхідно негайно ізолювати уражену кінцеву точку, припинити шкідливі процеси, прибрати заплановане завдання і видалити каталог %LocalAppData%LogiAI . Розслідувачі повинні зберегти судово-медичні докази, такі як хеші DLL і трафік командно-контрольної мережі, для обміну інформацією. Компрометовані облікові дані Outlook і WhatsApp повинні бути скинуті, а середовище повинно контролюватися на предмет нових спроб поширення.
Потік атаки
Виявлення
Виключення, що використовується для примусу зупинки або перезавантаження системи (через cmdline)
Переглянути
Індикатори компрометації (HashSha256) для виявлення: TCLBANKER: Бразильський банківський троян, що поширюється через WhatsApp та Outlook
Переглянути
Індикатори компрометації (HashSha1) для виявлення: TCLBANKER: Бразильський банківський троян, що поширюється через WhatsApp та Outlook
Переглянути
Індикатори компрометації (SourceIP) для виявлення: TCLBANKER: Бразильський банківський троян, що поширюється через WhatsApp та Outlook
Переглянути
Індикатори компрометації (DestinationIP) для виявлення: TCLBANKER: Бразильський банківський троян, що поширюється через WhatsApp та Outlook
Переглянути
Виявлення комунікації TCLBANKER C2 [Підключення до мережі Windows]
Переглянути
Виявлення шкідливого завантаження DLL у кампанії TCLBANKER [Створення процесу Windows]
Переглянути
Виконання симуляції
Попередня умова: Телеметрія та перевірка попереднього польоту базової лінії повинні пройти.
Пояснення: Цей розділ детально описує точне виконання техніки супротивника (TTP), яка створена для запуску правила виявлення. Команди та оповідь МАЮТЬ безпосередньо відображати визначені TTP та цілитися на генерацію очікуваної телеметрії, визначеної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкових діагнозів.
-
Оповідь атаки та команди:
- Стадії шкідливого DLL – зловмисник розміщує шкідливий DLL (
зло.dll) в тій самій директорії, що і легітимнийLogiAiPromptBuilder.exe. DLL не підписано і містить банківське троянське навантаження. - Виконання законного бінарного файлу – зловмисник запускає
LogiAiPromptBuilder.exeбезпосередньо з Провідника (або сеансу PowerShell), що викликає процес завантажити шкідливий DLL через порядок пошуку DLL ОС (завантаження на бік). - Вихідна телеметрія – Sysmon/Event ID 1 реєструє створення процесу, де
Зображеннязакінчується наlogiaipromptbuilder.exeandParentImageзакінчується наexplorer.exe. Оскільки батьківська програма знаходиться в списку виключень, правило Sigma має спрацювати. not in the exclusion list, the Sigma rule should fire.
- Стадії шкідливого DLL – зловмисник розміщує шкідливий DLL (
-
Тестовий скрипт для регресії:
# ------------------------------------------------------------------------- # Симуляція завантаження DLL TCLBANKER – PowerShell # ------------------------------------------------------------------------- # 1. Визначте шляхи (налаштуйте, якщо запускається на іншій робочій станції) $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe" $dllPath = "$env:ProgramFilesLogitechevil.dll" # 2. Створіть фіктивний шкідливий DLL (для демонстраційних цілей, просто копія Блокнота) Write-Host "[+] Стадіювання шкідливого DLL (імітоване навантаження)..." Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force # 3. Запустіть законний бінарний файл (батьківський буде поточним процесом PowerShell) Write-Host "[+] Виконання LogiAiPromptBuilder.exe для запуску завантаження на бік..." Start-Process -FilePath $logiPath -PassThru | Wait-Process # 4. Необов'язково: Перевірте, що процес був зафіксований (потрібен доступ до Sysmon/ELK) Write-Host "[+] Симуляція завершена. Перевірте SIEM для виявлення." -
Команди очищення:
# ------------------------------------------------------------------------- # Очищення для симуляції TCLBANKER # ------------------------------------------------------------------------- $dllPath = "$env:ProgramFilesLogitechevil.dll" if (Test-Path $dllPath) { Write-Host "[+] Видалення етапованого шкідливого DLL..." Remove-Item -Path $dllPath -Force } Write-Host "[+] Очищення завершено."