SOC Prime Bias: Medio

08 May 2026 15:29 UTC

TCLBANKER: Troyano Bancario Brasileño Propagándose a través de WhatsApp y Outlook

Author Photo
SOC Prime Team linkedin icon Seguir
TCLBANKER: Troyano Bancario Brasileño Propagándose a través de WhatsApp y Outlook
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El informe examina TCLBANKER, un nuevo troyano bancario brasileño identificado que abusa de un instalador firmado de Logitech para entregar una carga útil maliciosa de .NET. El malware incluye un componente bancario que utiliza superposiciones de WPF para atacar sesiones financieras, junto con dos módulos similares a gusanos que abusan de WhatsApp Web y Microsoft Outlook para su propagación. La comunicación de comando y control se maneja a través de una infraestructura de WebSocket de Cloudflare Workers, y el malware incorpora una amplia gama de técnicas anti-análisis para frustrar la detección e investigación.

Investigación

Elastic Security Labs analizó el paquete MSI malicioso, el método de carga lateral de DLL, el cargador de .NET y ambos módulos de propagación. Los investigadores recuperaron URLs de comando y control, claves de API, detalles de persistencia de tareas programadas y una lista de 59 dominios bancarios brasileños atacados por el malware. Su análisis también documentó la lógica anti-depuración, métodos de evasión en sandbox y un comportamiento de vigilancia diseñado para mantener el malware activo y resistente.

Mitigación

Los defensores deben bloquear la ejecución de instaladores no confiables, monitorear la carga lateral de DLL que involucre LogiAiPromptBuilder.exe, y aplicar controles de menor privilegio a los entornos de Outlook y navegador. El contenido de detección también debe cubrir la tarea programada RuntimeOptimizeService. Las defensas de red deben bloquear los dominios identificados de Cloudflare Workers y la dirección IP 191.96.224.96.

Respuesta

Si se detecta TCLBANKER, aísle el punto final afectado inmediatamente, termine los procesos maliciosos, elimine la tarea programada y borre el %LocalAppData%LogiAI directorio. Los investigadores deben preservar evidencia forense como hashes de DLL y tráfico de comando y control para compartir inteligencia. Las credenciales comprometidas de Outlook y WhatsApp deben ser restablecidas, y el entorno debe ser monitoreado para detectar intentos adicionales de propagación.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La Verificación de Telemetría y Base Debe Habr Sido Superada.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscan generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.

  • Narrativa del Ataque y Comandos:

    1. Colocar la DLL maliciosa – el atacante coloca una DLL maliciosa (evil.dll) en el mismo directorio que el legítimo LogiAiPromptBuilder.exe. La DLL no está firmada y contiene la carga útil del troyano bancario.
    2. Ejecutar el binario legítimo – el atacante ejecuta LogiAiPromptBuilder.exe directamente desde el Explorador (o una sesión de PowerShell), haciendo que el proceso cargue la DLL maliciosa a través del orden de búsqueda de DLL del sistema operativo (carga lateral).
    3. Telemetría resultante – Sysmon/Event ID 1 registra una creación de proceso donde Image termina con logiaipromptbuilder.exe and ParentImage termina con explorer.exe. Porque el padre está not en la lista de exclusión, la regla Sigma debería activarse.
  • Script de Prueba de Regresión:

    # -------------------------------------------------------------------------
    # Simulación de carga lateral de DLL de TCLBANKER – PowerShell
    # -------------------------------------------------------------------------
    # 1. Definir rutas (ajustar si se ejecuta en una estación de trabajo diferente)
    $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe"
    $dllPath  = "$env:ProgramFilesLogitechevil.dll"
    
    # 2. Crear una DLL maliciosa ficticia (con fines de demostración, solo una copia de Notepad)
    Write-Host "[+] Colocando DLL maliciosa (carga simulada)..."
    Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force
    
    # 3. Ejecutar el binario legítimo (el padre será el proceso PowerShell actual)
    Write-Host "[+] Ejecutando LogiAiPromptBuilder.exe para activar la carga lateral..."
    Start-Process -FilePath $logiPath -PassThru | Wait-Process
    
    # 4. Opcional: Verificar que el proceso fue registrado (requiere acceso Sysmon/ELK)
    Write-Host "[+] Simulación completa. Verificar SIEM para detección."
  • Comandos de Limpieza:

    # -------------------------------------------------------------------------
    # Limpieza para la simulación de TCLBANKER
    # -------------------------------------------------------------------------
    $dllPath = "$env:ProgramFilesLogitechevil.dll"
    if (Test-Path $dllPath) {
        Write-Host "[+] Eliminando DLL maliciosa colocada..."
        Remove-Item -Path $dllPath -Force
    }
    Write-Host "[+] Limpieza completa."