SOC Prime Bias: Médio

08 May 2026 15:29 UTC

TCLBANKER: Cavalo de Troia Bancário Brasileiro Se Espalhando via WhatsApp e Outlook

Author Photo
SOC Prime Team linkedin icon Seguir
TCLBANKER: Cavalo de Troia Bancário Brasileiro Se Espalhando via WhatsApp e Outlook
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O relatório examina o TCLBANKER, um trojan bancário brasileiro recém-identificado que usa um instalador assinado da Logitech para entregar uma carga útil maliciosa em .NET. O malware inclui um componente bancário que utiliza sobreposições WPF para atacar sessões financeiras, juntamente com dois módulos semelhantes a worm que abusam do WhatsApp Web e do Microsoft Outlook para propagação. A comunicação de comando e controle é realizada através da infraestrutura WebSocket do Cloudflare Workers, e o malware incorpora uma vasta gama de técnicas de anti-análise para frustrar a detecção e investigação.

Investigação

O Laboratório de Segurança da Elastic analisou o pacote MSI malicioso, o método de carregamento de DLL, o carregador .NET e ambos os módulos de propagação. Pesquisadores recuperaram URLs de comando e controle, chaves de API, detalhes de persistência de tarefas agendadas e uma lista de 59 domínios bancários brasileiros visados pelo malware. Sua análise também documentou lógica anti-debugging, métodos de evasão de sandbox e comportamento de watchdog projetado para manter o malware ativo e resiliente.

Mitigação

Os defensores devem bloquear a execução de instaladores não confiáveis, monitorar o carregamento de DLLs envolvendo LogiAiPromptBuilder.exe, e aplicar controles de menor privilégio aos ambientes do Outlook e do navegador. O conteúdo de detecção também deve cobrir a tarefa agendada RuntimeOptimizeService. As defesas de rede devem bloquear os domínios identificados do Cloudflare Workers e o endereço IP 191.96.224.96.

Resposta

Se o TCLBANKER for detectado, isole o ponto final afetado imediatamente, encerre os processos maliciosos, remova a tarefa agendada e exclua o diretório %LocalAppData%LogiAI . Os investigadores devem preservar evidências forenses como hashes de DLL e tráfego de comando e controle para compartilhamento de inteligência. As credenciais comprometidas do Outlook e do WhatsApp devem ser redefinidas, e o ambiente deve ser monitorado para tentativas adicionais de propagação.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Telemetria & Verificação de Pré-voo de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um erro de diagnóstico.

  • Narrativa e Comandos de Ataque:

    1. Estabelecer o DLL malicioso – o atacante coloca um DLL malicioso (evil.dll) no mesmo diretório que o legítimo LogiAiPromptBuilder.exe. O DLL não é assinado e contém a carga útil do trojan bancário.
    2. Executar o binário legítimo – o atacante executa LogiAiPromptBuilder.exe diretamente do Explorer (ou de uma sessão do PowerShell), fazendo com que o processo carregue o DLL malicioso através da ordem de busca de DLL do sistema operacional (carregamento acidental).
    3. Telemetria resultante – O Sysmon/Event ID 1 registra uma criação de processo onde Imagem termina com logiaipromptbuilder.exe and Imagem Pai termina com explorer.exe. Como o pai está not na lista de exclusão, a regra Sigma deve disparar.
  • Script de Teste de Regressão:

    # -------------------------------------------------------------------------
    # Simulação de carregamento acidental de DLL para TCLBANKER – PowerShell
    # -------------------------------------------------------------------------
    # 1. Definir caminhos (ajuste se estiver executando em uma estação de trabalho diferente)
    $logiPath = "$env:ProgramFilesLogitechLogiAiPromptBuilder.exe"
    $dllPath  = "$env:ProgramFilesLogitechevil.dll"
    
    # 2. Criar um DLL malicioso de exemplo (para fins de demonstração, apenas uma cópia do Bloco de Notas)
    Write-Host "[+] Estabelecendo DLL malicioso (carga simulada)..."
    Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $dllPath -Force
    
    # 3. Lançar o binário legítimo (o pai será o processo atual do PowerShell)
    Write-Host "[+] Executando LogiAiPromptBuilder.exe para disparar o carregamento acidental..."
    Start-Process -FilePath $logiPath -PassThru | Wait-Process
    
    # 4. Opcional: Verifique se o processo foi registrado (requer acesso Sysmon/ELK)
    Write-Host "[+] Simulação completa. Verifique o SIEM para detecção."
  • Comandos de Limpeza:

    # -------------------------------------------------------------------------
    # Limpeza para simulação TCLBANKER
    # -------------------------------------------------------------------------
    $dllPath = "$env:ProgramFilesLogitechevil.dll"
    if (Test-Path $dllPath) {
        Write-Host "[+] Removendo DLL malicioso estabelecido..."
        Remove-Item -Path $dllPath -Force
    }
    Write-Host "[+] Limpeza completa."