Elastic Security Labs近日披露,一款名为TCLBANKER的新型巴西银行木马正在通过受害者自己的通讯与邮箱账户进行二次传播。研究人员指出,该恶意软件一旦成功感染Windows设备,便可接管受害者的WhatsApp与Outlook账号,向联系人批量发送钓鱼消息或邮件,从而扩大攻击范围。此次活动被标记为REF3076,并因基础设施和代码模式相似,被认为与已知恶意软件家族MAVERICK/SORVEPOTEL存在关联。
伪装正规应用安装包,借DLL侧载完成投毒
根据披露信息,TCLBANKER以被植入恶意代码的Logi AI Prompt Builder安装程序形式传播。该应用本身是罗技相关的真实签名程序,但攻击者将其封装进ZIP压缩包,并利用DLL sideloading(DLL侧载)执行一个伪装成Flutter插件的恶意文件。完成加载后,木马会释放两个经过.NET Reactor保护的载荷:其一是银行窃取模块,其二则是具备自传播能力的蠕虫模块。
这种伪装方式提升了攻击的迷惑性。对于普通用户而言,带有签名、名称看似正规的安装程序更容易获得信任;而对于企业终端和安全工具来说,侧载技术也增加了检测和溯源难度。
多重反分析机制提高隐蔽性
研究人员称,TCLBANKER的加载器会先构建设备“指纹”,其核心由三部分组成:反调试检查、磁盘与内存信息、语言设置。这些信息随后用于生成解密嵌入式载荷的密钥。一旦恶意程序检测到异常环境,例如设备处于沙箱、磁盘空间过低、存在调试器附加等情况,解密过程就会输出无效结果,木马也会选择静默终止。
此外,该加载器还会修改Windows遥测相关函数,以削弱安全工具的观测能力,并通过直接系统调用跳板绕过用户态Hook。样本中还内置了“看门狗”机制,持续查找x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker、Frida等分析工具,一旦发现,载荷就会停止运行。对攻击者而言,这种设计意味着更高的存活率;对防御方而言,则意味着传统沙箱和静态分析面临更大挑战。
面向巴西地区定向攻击,监控59个目标网址
TCLBANKER的银行模块并非在所有设备上都会激活。研究显示,它会优先检查系统是否位于巴西,并至少通过两层地理围栏机制核验地区代码、时区、系统语言环境和键盘布局。只有满足条件,后续银行攻击功能才会启动。
激活后,恶意软件会利用Windows UI Automation读取浏览器地址栏内容,并以每秒一次的频率监控用户当前访问的网址。其兼容范围覆盖Chrome、Firefox、Edge、Brave、Opera、Vivaldi等主流浏览器。随后,程序会将网址与一份加密目标列表进行匹配,该列表包含59个网址,涉及巴西本地的加密平台、银行和金融科技网站。
一旦用户访问命中目标站点,木马就会向远程服务器发起WebSocket连接,使攻击者获得对受害者电脑的完整远程控制能力。此后,攻击者可在所有显示器上覆盖一个无边框、始终置顶的窗口。研究人员指出,这种覆盖层不会出现在截图中,受害者也难以通过屏幕共享向他人展示真实画面。
该覆盖层目前包含三类模板:伪造信息采集表单、假的Windows更新进度页面,以及拖延受害者注意力的“语音钓鱼等待界面”。这说明攻击者不仅试图窃取网银或账户信息,也在通过社工方式延长控制时间,提升攻击成功率。
利用受害者账号“熟人传播”,放大钓鱼效率
相比单纯窃取凭证,更值得警惕的是TCLBANKER的传播模块。该模块主要通过两条路径扩散:WhatsApp Web与Outlook邮箱账户。
在WhatsApp场景中,恶意程序会寻找Chromium系浏览器中的活跃WhatsApp Web会话,通过定位本地数据库目录复制浏览器配置文件,再启动一个无界面的Chromium实例。随后,它会注入JavaScript绕过机器人检测,并收集联系人数据,最终向这些联系人发送带有TCLBANKER安装程序的钓鱼消息。
在Outlook场景中,木马则借助COM自动化能力控制邮箱客户端,从联系人文件夹和收件箱历史中提取邮箱地址,并直接使用受害者账户发送邮件。研究显示,相关邮件主题为“NFe disponível para impressão”,意为“电子发票可供打印”,并附带一个冒充巴西ERP平台的钓鱼域名链接。由于这些邮件来自真实账户,因此更有可能绕过垃圾邮件过滤系统,也更容易骗取收件人信任。
对加密行业的现实警示
虽然TCLBANKER首先被归类为巴西银行木马,但其目标列表已明确覆盖加密相关网站,这意味着加密交易用户、场外交易从业者以及依赖网页端钱包或交易平台的投资者同样处于风险之中。尤其在拉美等数字支付和即时通讯高度融合的市场,攻击者通过“熟人账户”传播恶意链接,往往比陌生钓鱼邮件更具杀伤力。
从市场影响看,这类攻击事件会进一步强化投资者对终端安全、账户隔离和社交工程风险的关注。对交易平台、钱包服务商与金融科技企业而言,除了强化登录保护和异常行为检测,也需要针对“来自真实联系人”的恶意传播建立更细致的风控模型。对于用户,避免随意运行压缩包中的安装程序、警惕“发票打印”“账户验证”“工具升级”等高频话术,并对通讯软件和邮箱实施多因素认证,仍是最直接有效的防护手段。
总体来看,TCLBANKER展示了一种更复杂的攻击链条:先借正规软件伪装入侵终端,再利用本地化定向策略锁定高价值金融目标,最后通过受害者自身的社交和邮件账户完成裂变传播。随着加密资产与传统金融服务的边界持续模糊,此类跨银行、社交与加密场景的恶意软件,或将成为未来网络安全领域需要重点防范的新威胁。

