SOC Prime Bias: 중간

08 May 2026 15:29 UTC

TCLBANKER: 워츠앱과 아웃룩을 통해 확산되는 브라질 은행 트로이 목마

Author Photo
SOC Prime Team linkedin icon 팔로우
TCLBANKER: 워츠앱과 아웃룩을 통해 확산되는 브라질 은행 트로이 목마
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이 보고서는 불법적인 .NET 페이로드를 전달하기 위해 서명된 로지텍 설치 프로그램을 악용하는 새로 식별된 브라질 은행 트로이 목마인 TCLBANKER를 검사합니다. 이 악성코드는 금융 세션을 대상으로 하는 WPF 오버레이를 사용하는 은행 모듈 및 WhatsApp 웹과 Microsoft Outlook을 사용하여 전파하는 두 가지 웜 유사 모듈을 포함합니다. 명령 및 제어 통신은 Cloudflare Workers WebSocket 인프라를 통해 처리되며, 악성코드는 탐지를 방해하고 조사를 어렵게 하기 위해 다양한 반분석 기술을 포함하고 있습니다.

조사

Elastic Security Labs는 악성 MSI 패키지, DLL 사이드로딩 방식, .NET 로더 및 전파 모듈을 분석했습니다. 연구원들은 명령 및 제어 URL, API 키, 예약된 작업 지속성 세부 사항, 그리고 이 악성코드가 타겟으로 삼고 있는 59개의 브라질 은행 도메인을 복구했습니다. 그들의 분석은 또한 반디버깅 로직, 샌드박스 회피법, 독자적인 행동을 문서화하여 악성코드가 활성화되고 강력하게 유지되도록 설계되었습니다.

완화 방안

방어자들은 신뢰할 수 없는 설치 프로그램의 실행을 차단하고, LogiAiPromptBuilder.exe와 관련된 DLL 사이드로딩을 모니터링하며, Outlook 및 브라우저 환경에 최소 권한 제어를 적용해야 합니다. 탐지 콘텐츠에는 예약된 작업 RuntimeOptimizeService를 포함해야 합니다. 네트워크 방어는 식별된 Cloudflare Workers 도메인 및 IP 주소 191.96.224.96.

를 차단해야 합니다.

TCLBANKER가 탐지된 경우, 영향을 받은 엔드포인트를 즉시 격리하고, 악성 프로세스를 종료하고, 예약된 작업을 제거하며, %LocalAppData%LogiAI 디렉토리를 삭제해야 합니다. 조사자는 DLL 해시 및 명령 및 제어 트래픽과 같은 포렌식 증거를 보존하여 정보 공유를 위한 기반을 마련해야 합니다. 손상된 Outlook 및 WhatsApp 자격 증명은 재설정하고, 추가 전파 시도를 감시해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: 원격 분석 및 기준치 사전 비행 검사가 통과해야 합니다.

근거: 이 섹션은 탐지 규칙을 발동하기 위해 설계된 적 기법(TTP)의 정확한 실행을 세부적으로 설명합니다. 명령 및 서사는 식별된 TTP를 직접적으로 반영하여 탐지 논리에 의해 기대되는 구체적인 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.

  • 공격 서사 및 명령:

    1. 악성 DLL 준비 – 공격자는 악성 DLL을 (evil.dll) 올바른 LogiAiPromptBuilder.exe와 동일한 디렉토리에 두었습니다. 이 DLL은 서명되지 않았으며 은행 트로이 목마 페이로드를 포함하고 있습니다.
    2. 올바른 바이너리 실행 – 공격자는 LogiAiPromptBuilder.exe 를 탐색기(Explorer)에서 직접 실행합니다 (또는 PowerShell 세션에서) 수행하여 OS의 DLL 검색 순서를 통해 악성 DLL을 로드하는 프로세스를 유발합니다 (사이드로딩).
    3. 표준 텔레메트리 – Sysmon/Event ID 1은 이미지logiaipromptbuilder.exe and 제외 리스트에 포함되어 있기 때문에, 시그마 규칙이 작동해야 합니다.부모이미지부모이미지 not
  • 회귀 테스트 스크립트:

    # -------------------------------------------------------------------------
    # TCLBANKER DLL 사이드로딩 시뮬레이션 – PowerShell
    # -------------------------------------------------------------------------
    # 1. 경로 정의 (다른 워크스테이션에서 실행 시 조정 필요)
    $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe"
    $dllPath  = "$env:ProgramFilesLogitechevil.dll"
    
    # 2. 더미 악성 DLL 생성 (시연 용도로, 그냥 메모장 복사본)
    Write-Host "[+] 악성 DLL 준비 중 (시뮬레이션된 페이로드)..."
    Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force
    
    # 3. 올바른 바이너리 실행 (부모는 현재 PowerShell 프로세스가 됨)
    Write-Host "[+] LogiAiPromptBuilder.exe 실행하여 사이드로딩 트리거..."
    Start-Process -FilePath $logiPath -PassThru | Wait-Process
    
    # 4. 선택 사항: 프로세스가 기록되었는지 확인 (Sysmon/ELK 접근 필요)
    Write-Host "[+] 시뮬레이션 완료. 탐지 확인을 위해 SIEM 확인."
  • 정리 명령어:

    # -------------------------------------------------------------------------
    # TCLBANKER 시뮬레이션 정리
    # -------------------------------------------------------------------------
    $dllPath = "$env:ProgramFilesLogitechevil.dll"
    if (Test-Path $dllPath) {
        Write-Host "[+] 스테이징된 악성 DLL 제거 중..."
        Remove-Item -Path $dllPath -Force
    }
    Write-Host "[+] 정리 완료."