Elastic Security Labs обнаружила новый бразильский банковский троян TCLBANKER. Он распространяется через зараженный установщик Logitech AI Prompt Builder, а затем использует WhatsApp Web* и Microsoft Outlook на компьютере жертвы, чтобы рассылать фишинговые сообщения ее контактам. Кампания отслеживается как REF3076, а сам троян, по оценке исследователей, похож на крупное обновление семейств MAVERICK/SORVEPOTEL.
TCLBANKER нацелен на пользователей из Бразилии и проверяет окружение перед запуском: язык системы, регион, раскладку клавиатуры, признаки виртуальной машины, отладчиков и песочниц. Если среда выглядит подозрительно, полезная нагрузка просто не расшифровывается. Такой подход усложняет анализ и помогает вредоносу не раскрывать поведение в лабораториях.
Главный банковский модуль следит за адресной строкой браузера через UI Automation. Если пользователь открывает один из 59 целевых доменов банков, финтех-сервисов или криптоплощадок, троян активирует WebSocket-сессию с командным сервером. После этого оператор может запускать удаленные команды, делать скриншоты, управлять мышью и клавиатурой, включать кейлоггер, менять буфер обмена и показывать полноэкранные фальшивые окна.
Отдельная опасность - экранные оверлеи. TCLBANKER может имитировать зависшее обновление Windows, показывать «ожидание звонка» от банка или выводить форму для ввода учетных данных. При этом оверлей может скрываться от инструментов захвата экрана, а пользователь видит убедительную картинку, которая помогает оператору провести социальную инженерию.
Второй модуль отвечает за самораспространение. WhatsApp-бот* ищет активные сессии WhatsApp Web* в браузерах Chrome, Edge, Brave, Opera и Vivaldi, клонирует нужный профиль и рассылает сообщения контактам жертвы. Outlook-бот использует установленный Microsoft Outlook через COM-автоматизацию, собирает контакты и отправляет фишинговые письма с реального почтового аккаунта зараженного пользователя.
Инфраструктура кампании размещалась на Cloudflare Workers, а в конфигурации исследователи нашли признаки ранней стадии операции: тестовые артефакты, отладочные следы и недоработанную фишинговую страницу. Но сама логика TCLBANKER уже выглядит опасно зрелой: троян не просто крадет банковские данные, а превращает доверенные каналы жертвы - мессенджер и почту - в механизм дальнейшего заражения.
* Принадлежит компании Meta, признанной экстремистской организацией на территории Российской Федерации.