O trojan TCLBANKER se espalha pelas contas de mensagens das próprias vítimas

Fonte Cryptopolitan

Pesquisadores de segurança da Elastic Security Labs descobriram um novo trojan bancário brasileiro chamado TCLBANKER. Ao infectar um computador, ele assume o controle das contas do WhatsApp e do Outlook da vítima e envia mensagens de phishing para seus contatos.

A campanha foi identificada como REF3076. Com base em infraestrutura e padrões de código comuns, os pesquisadores associaram o TCLBANKER à família de malware já conhecida MAVERICK/SORVEPOTEL.

O cavalo de Troia se espalha por meio de um construtor de prompts de IA

A Elastic Security Labs afirma que o malware se apresenta como um instalador trojanizado para o Logi AI Prompt Builder, que é um aplicativo legítimo e assinado da Logitech. O instalador vem em um arquivo ZIP e usa o método de sideloading de DLL para executar um arquivo malicioso que se parece com um plugin do Flutter.

Uma vez carregado, o trojan implanta duas cargas úteis protegidas pelo .NET Reactor. Uma é um módulo bancário e a outra é um módulo de worm criado para autopropagação.

Após o carregamento, o trojan implanta duas cargas úteis protegidas pelo .NET Reactor. Uma é um módulo bancário e a outra é um módulo de worm capaz de se propagar.

Um trojan brasileiro sequestra o WhatsApp para disseminar phishing de criptomoedas.
Conteúdo do diretório de arquivos mostrando arquivos maliciosos. Fonte: Elastic Security Labs.

Controles anti-análise bloqueiam pesquisadores

Existem três partes que compõem a impressão digital que o carregador do TCLBANKER constrói.

  1. Verificações anti-depuração.
  2. Informações sobre disco e memória.
  3. Configurações de idioma.

A impressão digital gera as chaves de descriptografia para a carga útil incorporada. Se algo parecer errado, como um depurador conectado, um ambiente de sandbox ou pouco espaço em disco, a descriptografia produz dados inválidos e o malware para silenciosamente.

O carregador também modifica as funções de telemetria do Windows para ocultar as ferramentas de segurança. Ele cria trampolins de chamadas de sistema diretas para evitar interceptações em modo de usuário.

Um sistema de vigilância está sempre à procura de softwares de análise como x64dbg, Ghidra, dnSpy, IDA Pro, Process Hacker e Frida. Se alguma dessas ferramentas for encontrada, o payload para de funcionar.

O módulo bancário só é ativado em computadores brasileiros

O módulo bancário é ativado em computadores localizados no Brasil. Há no mínimo duas verificações de geolocalização que analisam o código de região, o fuso horário, a configuração regional do sistema e o layout do teclado.

O malware lê a barra de URL ativa do navegador usando a Automação da Interface do Usuário do Windows. Ele funciona em diversos navegadores, como Chrome, Firefox, Edge, Brave, Opera e Vivaldi, e monitora URLs ativas a cada segundo.

O malware então compara a URL com uma lista de 59 URLs criptografadas. Essa lista contém links para sites de criptomoedas, bancos e fintechs no Brasil.

Quando uma vítima visita um dos sites visados, o malware abre um WebSocket para um servidor remoto. O hacker então obtém controle remoto total do computador.

Uma vez concedido o acesso, o hacker utiliza uma sobreposição que coloca uma janela sem bordas, sempre visível, sobre todos os monitores. Essa sobreposição não é visível nas capturas de tela, e as vítimas não podem compartilhar o que veem com outras pessoas.

A sobreposição do hacker possui três modelos:

  • Um formulário de coleta dedentcom um número de telefone brasileiro falso.
  • Uma tela falsa de progresso do Windows Update.
  • Uma "tela de espera de vishing" que mantém as vítimas ocupadas.

Bots maliciosos estão disseminando o trojan brasileiro no WhatsApp e no Outlook

A segunda carga útil dissemina o TCLBANKER para novas vítimas de duas maneiras:

  • Aplicativo web do WhatsApp.
  • Caixas de entrada/contas do Outlook.

O bot do WhatsApp procura por sessões ativas do WhatsApp Web em navegadores Chromium, localizando os diretórios do banco de dados local do aplicativo.

O bot clona o perfil do navegador e, em seguida, inicia uma instância do Chromium sem interface gráfica. "Um navegador sem interface gráfica é um navegador web sem uma interface gráfica de usuário", de acordo com a Wikipédia. Ele então injeta JavaScript para burlar a detecção de bots e coleta os contatos da vítima.

Ao final, o bot envia mensagens de phishing contendo o instalador do TCLBANKER para os contatos da vítima.

O bot do Outlook se conecta por meio da automação do Modelo de Objeto de Componente (COM). A automação COM permite que um programa controle outro programa.

O bot extrai endereços de e-mail da pasta Contatos e do histórico da caixa de entrada e, em seguida, envia e-mails de phishing usando a conta da vítima.

Os e-mails têm como assunto “NFe disponível para impressão”, que significa em português “FaturatronDisponível para Impressão”. O link leva a um domínio de phishing que se passa por uma plataforma ERP brasileira.

Como os e-mails são enviados de contas reais, é mais provável que eles passem pelos filtros de spam.

Na semana passada, Cryptopolitan noticiou que pesquisadores identificaramdentquatro trojans para Android tinham como alvo mais de 800 aplicativos de criptomoedas, bancos e redes sociais, utilizando sobreposições de login falsas.

Em outro relatório, um malware chamado StepDrainer tem drenado carteiras em mais de 20 redes blockchain usando interfaces de conexão de carteira Web3 falsas.

Ainda deixa o banco ficar com a melhor parte? Assista ao nosso vídeo gratuito sobre como ser seu próprio banco.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
ndice do dólar recua para perto de 99,30 antes do payroll, mas EMA de 20 dias sustenta viés positivoO índice do dólar recua para perto de 99,30 antes do payroll de maio, mas a preocupação do Fed com a inflação e o suporte da EMA de 20 dias ainda sustentam um viés positivo.
Autor  FXStreet
6 Mês 05 Dia Sex
O índice do dólar recua para perto de 99,30 antes do payroll de maio, mas a preocupação do Fed com a inflação e o suporte da EMA de 20 dias ainda sustentam um viés positivo.
placeholder
O ouro cai para menos de US$ 4.500 devido ao impasse nas negociações de cessar-fogo entre EUA e Irã, com os dados do NFP dos EUA se aproximandoO preço do ouro (XAU/USD) recua ligeiramente para cerca de US$ 4.470 durante o início do pregão asiático nesta sexta-feira. O metal precioso continua volátil em meio à atual turbulência geopolítica. Os operadores acompanharão de perto os desdobramentos em torno do acordo de paz entre os EUA e o Irã e o relatório de emprego dos EUA referente a maio, a ser divulgado ainda nesta sexta-feira.
Autor  FXStreet
6 Mês 05 Dia Sex
O preço do ouro (XAU/USD) recua ligeiramente para cerca de US$ 4.470 durante o início do pregão asiático nesta sexta-feira. O metal precioso continua volátil em meio à atual turbulência geopolítica. Os operadores acompanharão de perto os desdobramentos em torno do acordo de paz entre os EUA e o Irã e o relatório de emprego dos EUA referente a maio, a ser divulgado ainda nesta sexta-feira.
placeholder
Os ETFs spot Bitcoin registram saídas recordes pelo 13º dia consecutivo, totalizando US$ 4,3 bilhõesOs ETFs Bitcoin à vista nos EUA sofreram saídas líquidas por impressionantes 13 sessões de negociação consecutivas, com um total de US$ 4,37 bilhões (59.351 BTC) retirados dos fundos entre 15 de maio e 3 de junho, de acordo com a Galaxy Research. Esta é a sequência negativa mais longa já registrada de vendas consistentes em ETFs Bitcoin à vista desde o seu lançamento.
Autor  Cryptopolitan
6 Mês 05 Dia Sex
Os ETFs Bitcoin à vista nos EUA sofreram saídas líquidas por impressionantes 13 sessões de negociação consecutivas, com um total de US$ 4,37 bilhões (59.351 BTC) retirados dos fundos entre 15 de maio e 3 de junho, de acordo com a Galaxy Research. Esta é a sequência negativa mais longa já registrada de vendas consistentes em ETFs Bitcoin à vista desde o seu lançamento.
placeholder
A Apple usará processadores Nvidia do Google na reformulação planejada da SiriA gigante da tecnologia Apple está avançando com seus planos de utilizar os processadores Blackwell B200 da Nvidia, hospedados em data centers do Google, para alimentar a reformulação de sua assistente Siri. Isso indica uma mudança radical em relação à estratégia habitual da empresa de controlar toda a sua infraestrutura tecnológica. O anúncio deve ser feito juntamente com uma prévia do iOS 27 e a versão inicial...
Autor  Cryptopolitan
6 Mês 05 Dia Sex
A gigante da tecnologia Apple está avançando com seus planos de utilizar os processadores Blackwell B200 da Nvidia, hospedados em data centers do Google, para alimentar a reformulação de sua assistente Siri. Isso indica uma mudança radical em relação à estratégia habitual da empresa de controlar toda a sua infraestrutura tecnológica. O anúncio deve ser feito juntamente com uma prévia do iOS 27 e a versão inicial...
placeholder
Jupiter lança o primeiro mercado de previsão totalmente nativo em SolanaJupiter, o principal agregador descentralizado da blockchain Solana , lançou hoje um mercado de previsão chamado Forecast, que introduz um modelo que permite aos usuários negociar com vários provedores concorrentes em vez de apenas um. O Forecast começará com previsões de preços de criptomoedas a curto prazo e planeja expandir para outros tipos de mercado após o lançamento inicial. O novo...
Autor  Cryptopolitan
6 Mês 05 Dia Sex
Jupiter, o principal agregador descentralizado da blockchain Solana , lançou hoje um mercado de previsão chamado Forecast, que introduz um modelo que permite aos usuários negociar com vários provedores concorrentes em vez de apenas um. O Forecast começará com previsões de preços de criptomoedas a curto prazo e planeja expandir para outros tipos de mercado após o lançamento inicial. O novo...
goTop
quote