SOC Prime Bias: Medium

08 May 2026 15:29 UTC

TCLBANKER: Trojan bancario brasiliano diffuso tramite WhatsApp e Outlook

Author Photo
SOC Prime Team linkedin icon Segui
TCLBANKER: Trojan bancario brasiliano diffuso tramite WhatsApp e Outlook
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il rapporto esamina TCLBANKER, un nuovo trojan bancario brasiliano identificato che sfrutta un programma di installazione Logitech firmato per fornire un payload dannoso .NET. Il malware include un componente bancario che utilizza sovrapposizioni WPF per prendere di mira sessioni finanziarie, insieme a due moduli simili a worm che sfruttano WhatsApp Web e Microsoft Outlook per la propagazione. La comunicazione di comando e controllo viene gestita tramite un’infrastruttura Cloudflare Workers WebSocket, e il malware incorpora una vasta gamma di tecniche anti-analisi per ostacolare il rilevamento e l’indagine.

Indagine

Elastic Security Labs ha analizzato il pacchetto MSI dannoso, il metodo di sideloading DLL, il loader .NET e entrambi i moduli di propagazione. I ricercatori hanno recuperato URL di comando e controllo, chiavi API, dettagli di persistenza delle attività pianificate e un elenco di 59 domini bancari brasiliani mirati dal malware. La loro analisi ha anche documentato logiche anti-debugging, metodi di elusione sandbox e comportamento watchdog progettato per mantenere il malware attivo e resiliente.

Mitigazione

I difensori dovrebbero bloccare l’esecuzione di installer non affidabili, monitorare per il sideloading DLL che coinvolge LogiAiPromptBuilder.exe, e applicare controlli di privilegio minimo ad ambienti Outlook e browser. Il contenuto di rilevamento dovrebbe anche coprire l’attività pianificata RuntimeOptimizeService. Le difese di rete dovrebbero bloccare i domini Cloudflare Workers identificati e l’indirizzo IP 191.96.224.96.

Risposta

Se viene rilevato TCLBANKER, isolare immediatamente l’endpoint interessato, terminare i processi dannosi, rimuovere l’attività pianificata e eliminare la directory %LocalAppData%LogiAI . Gli investigatori dovrebbero preservare prove forensi come hash DLL e traffico di comando e controllo per la condivisione di informazioni. Le credenziali Outlook e WhatsApp compromesse dovrebbero essere reimpostate e l’ambiente dovrebbe essere monitorato per ulteriori tentativi di propagazione.

Flusso di Attacco

Esecuzione Simulazione

Prerequisito: Il Check Pre-volo di Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione descrive in dettaglio l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione dell’Attacco e Comandi:

    1. Disposizione del DLL dannoso – l’attaccante colloca un DLL dannoso (evil.dll) nella stessa directory del legittimo LogiAiPromptBuilder.exe. Il DLL non è firmato e contiene il payload trojan bancario.
    2. Esegui il binario legittimo – l’attaccante esegue LogiAiPromptBuilder.exe direttamente da Explorer (o una sessione PowerShell), provocando il caricamento del DLL dannoso tramite l’ordine di ricerca DLL del OS (side-loading).
    3. Telemetria risultante – Sysmon/Event ID 1 registra una creazione di processo dove Image termina con logiaipromptbuilder.exe and ParentImage termina con explorer.exe. Poiché il padre è not nell’elenco di esclusione, la regola Sigma dovrebbe attivarsi.
  • Script di Test di Regressione:

    # -------------------------------------------------------------------------
    # Simulazione Sideloading DLL TCLBANKER – PowerShell
    # -------------------------------------------------------------------------
    # 1. Definire percorsi (aggiustare se si sta eseguendo su una diversa workstation)
    $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe"
    $dllPath  = "$env:ProgramFilesLogitechevil.dll"
    
    # 2. Creare un DLL dannoso fittizio (per scopi dimostrativi, solo una copia di Notepad)
    Write-Host "[+] Disposizione DLL dannoso (payload simulato)..."
    Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force
    
    # 3. Avviare il binario legittimo (il padre sarà il processo PowerShell corrente)
    Write-Host "[+] Esecuzione di LogiAiPromptBuilder.exe per attivare il sideloading..."
    Start-Process -FilePath $logiPath -PassThru | Wait-Process
    
    # 4. Opzionale: Verificare che il processo sia stato registrato (richiede accesso Sysmon/ELK)
    Write-Host "[+] Simulazione completa. Verificare SIEM per il rilevamento."
  • Comandi di Pulizia:

    # -------------------------------------------------------------------------
    # Pulizia per simulazione TCLBANKER
    # -------------------------------------------------------------------------
    $dllPath = "$env:ProgramFilesLogitechevil.dll"
    if (Test-Path $dllPath) {
        Write-Host "[+] Rimozione DLL dannoso disposto..."
        Remove-Item -Path $dllPath -Force
    }
    Write-Host "[+] Pulizia completa."