SOC Prime Bias: Medium

08 May 2026 15:29 UTC

TCLBANKER : Cheval de Troie Bancaire Brésilien Se Répandant via WhatsApp et Outlook

Author Photo
SOC Prime Team linkedin icon Suivre
TCLBANKER : Cheval de Troie Bancaire Brésilien Se Répandant via WhatsApp et Outlook
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le rapport examine TCLBANKER, un nouveau cheval de Troie bancaire brésilien identifié qui abuse d’un installateur Logitech signé pour livrer une charge utile .NET malveillante. Le logiciel malveillant comprend un composant bancaire qui utilise des superpositions WPF pour cibler les sessions financières, ainsi que deux modules de type ver qui abusent de WhatsApp Web et de Microsoft Outlook pour se propager. La communication de commande et de contrôle est gérée via une infrastructure WebSocket de Cloudflare Workers, et le logiciel malveillant intègre une large gamme de techniques anti-analyse pour échapper à la détection et à l’investigation.

Enquête

Elastic Security Labs a analysé le paquet MSI malveillant, la méthode de chargement de DLL, le chargeur .NET et les deux modules de propagation. Les chercheurs ont récupéré des URL de commande et de contrôle, des clés API, des détails de persistance des tâches planifiées et une liste de 59 domaines bancaires brésiliens ciblés par le logiciel malveillant. Leur analyse a également documenté la logique anti-débogage, les méthodes d’évasion de sandbox et le comportement de surveillance conçu pour maintenir le logiciel malveillant actif et résilient.

Atténuation

Les défenseurs doivent bloquer l’exécution des installateurs non fiables, surveiller le chargement de DLL impliquant LogiAiPromptBuilder.exe, et appliquer des contrôles de privilège minimum aux environnements d’Outlook et de navigateur. Le contenu de détection doit également couvrir la tâche planifiée RuntimeOptimizeService. Les défenses réseau doivent bloquer les domaines Cloudflare Workers identifiés et l’adresse IP 191.96.224.96.

Réponse

Si TCLBANKER est détecté, isolez immédiatement le point de terminaison affecté, terminez les processus malveillants, supprimez la tâche planifiée et supprimez le répertoire %LocalAppData%LogiAI . Les enquêteurs doivent préserver les preuves judiciaires telles que les hachages DLL et le trafic de commande et de contrôle pour le partage de renseignements. Les identifiants Outlook et WhatsApp compromis doivent être réinitialisés, et l’environnement doit être surveillé pour détecter les tentatives de propagation supplémentaires.

Flux d’Attaque

Exécution de Simulation

Prérequis : La Vérification Pré-Vol des Télémetries et des Baselines doit avoir réussi.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents mèneront à un mauvais diagnostic.

  • Récit & Commandes de l’Attaque :

    1. Mettre en scène la DLL malveillante – l’attaquant place une DLL malveillante (evil.dll) dans le même répertoire que le LogiAiPromptBuilder.exelégitime. La DLL n’est pas signée et contient la charge utile du cheval de Troie bancaire.
    2. Exécuter le binaire légitime – l’attaquant exécute LogiAiPromptBuilder.exe directement depuis Explorer (ou une session PowerShell), provoquant le chargement du processus de la DLL malveillante via l’ordre de recherche de DLL de l’OS (chargement en douce).
    3. Télémetrie résultante – Sysmon/Event ID 1 enregistre une création de processus où Image se termine par logiaipromptbuilder.exe and ParentImage se termine par explorer.exe. Parce que le parent est not dans la liste d’exclusion, la règle Sigma devrait se déclencher.
  • Script de Test de Régression :

    # -------------------------------------------------------------------------
    # Simulation de chargement de DLL pour TCLBANKER – PowerShell
    # -------------------------------------------------------------------------
    # 1. Définir les chemins (ajuster si l'exécution se fait sur un autre poste)
    $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe"
    $dllPath  = "$env:ProgramFilesLogitechevil.dll"
    
    # 2. Créer une DLL malveillante factice (pour démonstration, juste une copie de Notepad)
    Write-Host "[+] Mise en scène de la DLL malveillante (charge utile simulée)..."
    Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force
    
    # 3. Lancer le binaire légitime (le parent sera le processus PowerShell courant)
    Write-Host "[+] Exécution de LogiAiPromptBuilder.exe pour déclencher le chargement en douce..."
    Start-Process -FilePath $logiPath -PassThru | Wait-Process
    
    # 4. Optionnel : Vérifier que le processus a été enregistré (requiert l'accès à Sysmon/ELK)
    Write-Host "[+] Simulation terminée. Vérifiez le SIEM pour la détection."
  • Commandes de Nettoyage :

    # -------------------------------------------------------------------------
    # Nettoyage pour la simulation de TCLBANKER
    # -------------------------------------------------------------------------
    $dllPath = "$env:ProgramFilesLogitechevil.dll"
    if (Test-Path $dllPath) {
        Write-Host "[+] Suppression de la DLL malveillante mise en scène..."
        Remove-Item -Path $dllPath -Force
    }
    Write-Host "[+] Nettoyage terminé."