TCLBANKER: Trojan bancario brasiliano diffuso tramite WhatsApp e Outlook
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il rapporto esamina TCLBANKER, un nuovo trojan bancario brasiliano identificato che sfrutta un programma di installazione Logitech firmato per fornire un payload dannoso .NET. Il malware include un componente bancario che utilizza sovrapposizioni WPF per prendere di mira sessioni finanziarie, insieme a due moduli simili a worm che sfruttano WhatsApp Web e Microsoft Outlook per la propagazione. La comunicazione di comando e controllo viene gestita tramite un’infrastruttura Cloudflare Workers WebSocket, e il malware incorpora una vasta gamma di tecniche anti-analisi per ostacolare il rilevamento e l’indagine.
Indagine
Elastic Security Labs ha analizzato il pacchetto MSI dannoso, il metodo di sideloading DLL, il loader .NET e entrambi i moduli di propagazione. I ricercatori hanno recuperato URL di comando e controllo, chiavi API, dettagli di persistenza delle attività pianificate e un elenco di 59 domini bancari brasiliani mirati dal malware. La loro analisi ha anche documentato logiche anti-debugging, metodi di elusione sandbox e comportamento watchdog progettato per mantenere il malware attivo e resiliente.
Mitigazione
I difensori dovrebbero bloccare l’esecuzione di installer non affidabili, monitorare per il sideloading DLL che coinvolge LogiAiPromptBuilder.exe, e applicare controlli di privilegio minimo ad ambienti Outlook e browser. Il contenuto di rilevamento dovrebbe anche coprire l’attività pianificata RuntimeOptimizeService. Le difese di rete dovrebbero bloccare i domini Cloudflare Workers identificati e l’indirizzo IP 191.96.224.96.
Risposta
Se viene rilevato TCLBANKER, isolare immediatamente l’endpoint interessato, terminare i processi dannosi, rimuovere l’attività pianificata e eliminare la directory %LocalAppData%LogiAI . Gli investigatori dovrebbero preservare prove forensi come hash DLL e traffico di comando e controllo per la condivisione di informazioni. Le credenziali Outlook e WhatsApp compromesse dovrebbero essere reimpostate e l’ambiente dovrebbe essere monitorato per ulteriori tentativi di propagazione.
Flusso di Attacco
Rilevamenti
Arresto Usato per Forzare un Arresto o Reboot del Sistema (tramite cmdline)
Visualizza
IOC (HashSha256) per rilevare: TCLBANKER: Trojan Bancario Brasiliano che Si Diffonde tramite WhatsApp e Outlook
Visualizza
IOC (HashSha1) per rilevare: TCLBANKER: Trojan Bancario Brasiliano che Si Diffonde tramite WhatsApp e Outlook
Visualizza
IOC (SourceIP) per rilevare: TCLBANKER: Trojan Bancario Brasiliano che Si Diffonde tramite WhatsApp e Outlook
Visualizza
IOC (DestinationIP) per rilevare: TCLBANKER: Trojan Bancario Brasiliano che Si Diffonde tramite WhatsApp e Outlook
Visualizza
Rilevamento della Comunicazione C2 di TCLBANKER [Connessione di Rete Windows]
Visualizza
Rilevamento del Sideloading DLL Dannoso nella Campagna TCLBANKER [Creazione Processo Windows]
Visualizza
Esecuzione Simulazione
Prerequisito: Il Check Pre-volo di Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione descrive in dettaglio l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione dell’Attacco e Comandi:
- Disposizione del DLL dannoso – l’attaccante colloca un DLL dannoso (
evil.dll) nella stessa directory del legittimoLogiAiPromptBuilder.exe. Il DLL non è firmato e contiene il payload trojan bancario. - Esegui il binario legittimo – l’attaccante esegue
LogiAiPromptBuilder.exedirettamente da Explorer (o una sessione PowerShell), provocando il caricamento del DLL dannoso tramite l’ordine di ricerca DLL del OS (side-loading). - Telemetria risultante – Sysmon/Event ID 1 registra una creazione di processo dove
Imagetermina conlogiaipromptbuilder.exeandParentImagetermina conexplorer.exe. Poiché il padre è not nell’elenco di esclusione, la regola Sigma dovrebbe attivarsi.
- Disposizione del DLL dannoso – l’attaccante colloca un DLL dannoso (
-
Script di Test di Regressione:
# ------------------------------------------------------------------------- # Simulazione Sideloading DLL TCLBANKER – PowerShell # ------------------------------------------------------------------------- # 1. Definire percorsi (aggiustare se si sta eseguendo su una diversa workstation) $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe" $dllPath = "$env:ProgramFilesLogitechevil.dll" # 2. Creare un DLL dannoso fittizio (per scopi dimostrativi, solo una copia di Notepad) Write-Host "[+] Disposizione DLL dannoso (payload simulato)..." Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force # 3. Avviare il binario legittimo (il padre sarà il processo PowerShell corrente) Write-Host "[+] Esecuzione di LogiAiPromptBuilder.exe per attivare il sideloading..." Start-Process -FilePath $logiPath -PassThru | Wait-Process # 4. Opzionale: Verificare che il processo sia stato registrato (richiede accesso Sysmon/ELK) Write-Host "[+] Simulazione completa. Verificare SIEM per il rilevamento." -
Comandi di Pulizia:
# ------------------------------------------------------------------------- # Pulizia per simulazione TCLBANKER # ------------------------------------------------------------------------- $dllPath = "$env:ProgramFilesLogitechevil.dll" if (Test-Path $dllPath) { Write-Host "[+] Rimozione DLL dannoso disposto..." Remove-Item -Path $dllPath -Force } Write-Host "[+] Pulizia completa."