Brazilian TCLBANKER Trojan Spreads via Victims’ WhatsApp and Outlook, Targeting Crypto and Banking Sites

Brazilian TCLBANKER Trojan Spreads via Victims’ WhatsApp and Outlook, Targeting Crypto and Banking Sites

N
News Editor 01
2026-07-04 16:57:12
Elastic Security Labs has uncovered TCLBANKER, a Brazilian banking trojan that hijacks victims’ WhatsApp and Outlook accounts to spread phishing messages. The malware targets Brazilian banking, fintech, and crypto-related websites, enabling remote control, credential theft, and stealthy social propagation.

安全研究机构 Elastic Security Labs 近日披露,一款名为 TCLBANKER 的巴西银行木马正在通过受害者自己的通讯与邮箱账户进行扩散。研究人员指出,该恶意软件感染设备后,会接管受害者的 WhatsAppOutlook 账户,向联系人自动发送钓鱼信息,从而提升传播成功率。此次活动被标记为 REF3076,并因基础设施和代码特征上的相似性,被关联到此前已知的 MAVERICK/SORVEPOTEL 恶意软件家族。

伪装合法应用安装包,借DLL侧载执行恶意代码

根据披露,TCLBANKER 通过一个被木马化的 Logi AI Prompt Builder 安装程序传播。该软件本身是罗技的真实签名应用,但攻击者将恶意组件封装进 ZIP 文件中,并利用 DLL sideloading(DLL侧载) 技术,加载一个伪装成 Flutter 插件的恶意文件。

恶意载荷运行后,会释放两个经过 .NET Reactor 保护的模块:其一是银行攻击模块,另一是用于自我传播的蠕虫模块。这种双模块结构意味着,TCLBANKER 不仅具备金融窃密能力,也具有较强的横向扩散能力,能在社交关系链和邮件通信链中持续传播。

反分析设计复杂,规避调试与安全监测

研究人员表示,TCLBANKER 的加载器会先生成一组“设备指纹”,再据此解密内嵌载荷。该指纹主要由 反调试检查、磁盘与内存信息、语言设置 三部分构成。如果检测到异常情况,例如设备连接了调试器、处于沙箱环境,或磁盘空间过低,恶意程序就会故意输出错误解密结果并静默终止,以躲避研究人员分析。

此外,这一加载器还会修补 Windows 遥测相关函数,削弱安全工具的可见性,并通过直接系统调用跳板规避用户态 Hook。其内置监控程序还会持续搜索常见分析工具,包括 x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker 和 Frida。一旦发现这些软件,载荷便停止执行。

仅对巴西环境激活,重点监控金融与加密网站

TCLBANKER 的银行模块主要针对巴西用户。研究显示,它至少进行了 两层地理围栏检查,综合比对区域代码、时区、系统语言和键盘布局,只有在判断设备位于巴西后才会进一步激活。

激活后,木马会利用 Windows UI Automation 读取浏览器地址栏内容,并以 每秒一次 的频率监控活跃 URL。其支持的浏览器范围较广,包括 Chrome、Firefox、Edge、Brave、Opera 和 Vivaldi。随后,程序会将访问地址与一份包含 59个加密URL 的目标列表进行匹配,这些网址涉及巴西本地的银行、金融科技平台以及加密相关站点。

当受害者访问这些目标网站时,恶意软件会与远程服务器建立 WebSocket 连接,攻击者随后可对设备实施完整远程控制。研究人员称,攻击者可启用覆盖层,在所有显示器上叠加一个无边框、始终置顶的窗口。该覆盖层不会出现在截图中,使受害者更难向外部求助或留存证据。

目前已知的覆盖层模板包括三种:用于窃取凭证的伪造表单、伪装成 Windows 更新进度的界面,以及让受害者等待的“语音诈骗准备页”。这类手法常被用于拖延时间、诱导输入敏感信息,或配合电话诈骗完成账户接管。

借真实社交与邮箱账户传播,显著提升欺骗性

与传统群发式恶意邮件不同,TCLBANKER 的第二个载荷直接利用受害者已登录的真实账户继续传播。在 WhatsApp 侧,木马会寻找 Chromium 浏览器中的 WhatsApp Web 活跃会话,通过定位本地数据库目录复制浏览器配置文件,随后启动无头 Chromium 实例,并注入 JavaScript 以绕过机器人检测、收集联系人数据,最终向联系人发送包含恶意安装包的钓鱼消息。

在 Outlook 侧,恶意程序则通过 COM 自动化 控制邮箱客户端,从联系人文件夹和收件箱历史中提取地址,再以受害者身份发出钓鱼邮件。研究人员指出,相关邮件主题为 “NFe disponível para impressão”,意为“电子发票可供打印”,并链接至一个仿冒巴西 ERP 平台的钓鱼域名。由于邮件来自真实账户,其通过垃圾邮件过滤器的概率往往更高,也更容易骗取收件人信任。

对加密市场意味着什么

虽然 TCLBANKER 首先被定义为银行木马,但其目标列表明确覆盖加密相关网站,这对巴西乃至拉美地区的加密用户与平台运营方构成直接风险。对于散户用户而言,攻击者一旦发现其访问交易平台、托管服务或金融科技入口,便可能通过覆盖层、远控和钓鱼表单窃取登录凭证、二次验证信息,甚至诱导进行转账操作。

从行业层面看,这类攻击反映出网络犯罪活动正在向“社交链传播 + 金融场景精准触发”方向升级。相比广撒网式钓鱼,TCLBANKER 借助受害者自身的 WhatsApp 和 Outlook 账户扩散,更容易突破人与人之间的信任边界;而其针对银行、金融科技和加密网站的定向触发机制,则意味着攻击者正在围绕高价值支付与资产入口提高攻击效率。

对加密平台而言,这将进一步推高账户安全、异常行为识别及反钓鱼教育的重要性。尤其是在巴西这样加密采用度持续提升的新兴市场,本地化木马针对法币出入金平台、交易账户和金融超级应用的风险值得警惕。短期内,该事件未必直接冲击主流加密资产价格,但会强化市场对钱包安全、终端防护与交易平台风控能力的关注,进而影响用户对中心化入口和跨平台登录环境的信任程度。

总体来看,TCLBANKER 展现了现代金融木马的新趋势:不再仅依赖传统恶意附件,而是通过合法软件伪装、复杂反分析机制、真实账户传播和对高价值金融页面的精准监控形成闭环。对于持有或交易加密资产的用户来说,保持系统更新、谨慎安装软件、核验通讯工具中的文件来源,并尽量减少在同一设备上长期保持关键账户登录,仍是防范此类攻击的基础措施。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.