TCLBANKER: Cavalo de Troia Bancário Brasileiro Se Espalhando via WhatsApp e Outlook
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O relatório examina o TCLBANKER, um trojan bancário brasileiro recém-identificado que usa um instalador assinado da Logitech para entregar uma carga útil maliciosa em .NET. O malware inclui um componente bancário que utiliza sobreposições WPF para atacar sessões financeiras, juntamente com dois módulos semelhantes a worm que abusam do WhatsApp Web e do Microsoft Outlook para propagação. A comunicação de comando e controle é realizada através da infraestrutura WebSocket do Cloudflare Workers, e o malware incorpora uma vasta gama de técnicas de anti-análise para frustrar a detecção e investigação.
Investigação
O Laboratório de Segurança da Elastic analisou o pacote MSI malicioso, o método de carregamento de DLL, o carregador .NET e ambos os módulos de propagação. Pesquisadores recuperaram URLs de comando e controle, chaves de API, detalhes de persistência de tarefas agendadas e uma lista de 59 domínios bancários brasileiros visados pelo malware. Sua análise também documentou lógica anti-debugging, métodos de evasão de sandbox e comportamento de watchdog projetado para manter o malware ativo e resiliente.
Mitigação
Os defensores devem bloquear a execução de instaladores não confiáveis, monitorar o carregamento de DLLs envolvendo LogiAiPromptBuilder.exe, e aplicar controles de menor privilégio aos ambientes do Outlook e do navegador. O conteúdo de detecção também deve cobrir a tarefa agendada RuntimeOptimizeService. As defesas de rede devem bloquear os domínios identificados do Cloudflare Workers e o endereço IP 191.96.224.96.
Resposta
Se o TCLBANKER for detectado, isole o ponto final afetado imediatamente, encerre os processos maliciosos, remova a tarefa agendada e exclua o diretório %LocalAppData%LogiAI . Os investigadores devem preservar evidências forenses como hashes de DLL e tráfego de comando e controle para compartilhamento de inteligência. As credenciais comprometidas do Outlook e do WhatsApp devem ser redefinidas, e o ambiente deve ser monitorado para tentativas adicionais de propagação.
Fluxo de Ataque
Detecções
Desligamento usado para forçar o bloqueio ou reinicialização do sistema (via linha de comando)
Visualizar
IOCs (HashSha256) para detectar: TCLBANKER: Trojan Bancário Brasileiro Espalhando-se via WhatsApp e Outlook
Visualizar
IOCs (HashSha1) para detectar: TCLBANKER: Trojan Bancário Brasileiro Espalhando-se via WhatsApp e Outlook
Visualizar
IOCs (SourceIP) para detectar: TCLBANKER: Trojan Bancário Brasileiro Espalhando-se via WhatsApp e Outlook
Visualizar
IOCs (DestinationIP) para detectar: TCLBANKER: Trojan Bancário Brasileiro Espalhando-se via WhatsApp e Outlook
Visualizar
Detecção de Comunicação C2 do TCLBANKER [Conexão de Rede do Windows]
Visualizar
Detecção de Carregamento Malicioso de DLL na Campanha TCLBANKER [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Telemetria & Verificação de Pré-voo de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um erro de diagnóstico.
-
Narrativa e Comandos de Ataque:
- Estabelecer o DLL malicioso – o atacante coloca um DLL malicioso (
evil.dll) no mesmo diretório que o legítimoLogiAiPromptBuilder.exe. O DLL não é assinado e contém a carga útil do trojan bancário. - Executar o binário legítimo – o atacante executa
LogiAiPromptBuilder.exediretamente do Explorer (ou de uma sessão do PowerShell), fazendo com que o processo carregue o DLL malicioso através da ordem de busca de DLL do sistema operacional (carregamento acidental). - Telemetria resultante – O Sysmon/Event ID 1 registra uma criação de processo onde
Imagemtermina comlogiaipromptbuilder.exeandImagem Paitermina comexplorer.exe. Como o pai está not na lista de exclusão, a regra Sigma deve disparar.
- Estabelecer o DLL malicioso – o atacante coloca um DLL malicioso (
-
Script de Teste de Regressão:
# ------------------------------------------------------------------------- # Simulação de carregamento acidental de DLL para TCLBANKER – PowerShell # ------------------------------------------------------------------------- # 1. Definir caminhos (ajuste se estiver executando em uma estação de trabalho diferente) $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe" $dllPath = "$env:ProgramFilesLogitechevil.dll" # 2. Criar um DLL malicioso de exemplo (para fins de demonstração, apenas uma cópia do Bloco de Notas) Write-Host "[+] Estabelecendo DLL malicioso (carga simulada)..." Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force # 3. Lançar o binário legítimo (o pai será o processo atual do PowerShell) Write-Host "[+] Executando LogiAiPromptBuilder.exe para disparar o carregamento acidental..." Start-Process -FilePath $logiPath -PassThru | Wait-Process # 4. Opcional: Verifique se o processo foi registrado (requer acesso Sysmon/ELK) Write-Host "[+] Simulação completa. Verifique o SIEM para detecção." -
Comandos de Limpeza:
# ------------------------------------------------------------------------- # Limpeza para simulação TCLBANKER # ------------------------------------------------------------------------- $dllPath = "$env:ProgramFilesLogitechevil.dll" if (Test-Path $dllPath) { Write-Host "[+] Removendo DLL malicioso estabelecido..." Remove-Item -Path $dllPath -Force } Write-Host "[+] Limpeza completa."