Brazilian Trojan TCLBANKER Spreads Through Victims' WhatsApp and Outlook, Targets Crypto Sites

Brazilian Trojan TCLBANKER Spreads Through Victims' WhatsApp and Outlook, Targets Crypto Sites

N
News Editor 01
2026-07-04 16:48:12
Elastic Security Labs has identified TCLBANKER, a Brazilian banking trojan that hijacks victims' WhatsApp and Outlook accounts to spread phishing messages while monitoring access to banking, fintech, and crypto websites in Brazil.

Elastic Security Labs近日披露,一款名为TCLBANKER的新型巴西银行木马正在活跃传播。与传统只聚焦网银凭证窃取的恶意软件不同,这一家族不仅具备针对金融账户的远程控制能力,还能接管受害者的WhatsAppOutlook账号,向联系人自动发送钓鱼消息,从而借助“熟人信任”实现进一步扩散。研究人员将该活动标记为REF3076,并指出其基础设施与代码特征与已知恶意软件家族MAVERICK/SORVEPOTEL存在关联。

伪装正规安装包,通过侧载完成投毒

根据披露信息,TCLBANKER最初通过一个被植入木马的Logi AI Prompt Builder安装程序传播。该软件本身是Logitech的真实签名应用,但攻击者将恶意文件打包进ZIP压缩包,并利用DLL侧载技术执行一个伪装成Flutter插件的恶意组件。恶意加载器启动后,会投放两个经过.NET Reactor保护的载荷:其一是银行攻击模块,其二是具备自传播能力的蠕虫模块。

这种伪装方式值得行业警惕。对于加密货币用户而言,AI工具、浏览器插件、交易辅助软件和钱包周边程序一直是社工投毒的高风险载体。攻击者利用“真实签名应用+恶意侧载”的组合,更容易绕过普通用户的警觉,也给终端安全检测增加了难度。

多重反分析设计,提高取证和拦截门槛

研究人员表示,TCLBANKER的加载器会构建一套“指纹”,用于生成解密内嵌载荷所需的密钥。该指纹主要依据反调试检测、磁盘与内存信息、语言设置等要素。如果恶意程序发现当前环境存在调试器、沙箱、磁盘空间异常偏低等情况,最终解密结果就会变成无效垃圾数据,木马会选择静默退出。

此外,该样本还会修补Windows遥测相关函数,以削弱安全工具的可见性,并通过创建直接系统调用跳板来绕过用户态Hook。其后台监控程序还会持续查找x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker、Frida等分析工具,一旦命中,恶意载荷便停止运行。这说明该木马在对抗研究人员和终端检测方面已有较成熟设计。

仅在巴西环境激活,重点监视金融与加密网站

TCLBANKER的银行模块具有明显地域定向特征。研究显示,该模块仅会在位于巴西的计算机上激活,并至少执行两轮地理围栏检查,涉及区域代码、时区、系统语言环境、键盘布局等条件。只有满足设定标准,后续攻击链才会继续展开。

一旦激活,恶意软件会借助Windows UI Automation读取浏览器地址栏内容,并以每秒一次的频率监控活跃URL。其兼容范围覆盖Chrome、Firefox、Edge、Brave、Opera、Vivaldi等多个主流浏览器。研究人员称,木马会将访问网址与一份包含59个加密URL的目标列表进行匹配,覆盖对象包括巴西本地的加密平台、银行与金融科技网站

当受害者访问这些目标页面时,木马便会与远程服务器建立WebSocket连接,使攻击者获得对设备的完全远程控制能力。随后,攻击者可以投放一个覆盖全部显示器的顶层无边框窗口。该覆盖层不会出现在截图中,也会阻止受害者向他人清晰展示眼前画面。公开信息显示,其覆盖模板至少包括凭证收集表单、伪造Windows更新界面、语音钓鱼等待页面三类。

借受害者社交与邮箱账号继续扩散

与普通银行木马相比,TCLBANKER更危险的一点在于其“自传播”能力。第二个载荷会通过两条路径将恶意安装程序继续投递给新受害者:WhatsApp WebOutlook邮箱

在WhatsApp路径中,恶意机器人会在Chromium系浏览器中寻找活跃的WhatsApp Web会话,定位本地数据库目录后复制浏览器配置文件,再启动无头Chromium实例,通过注入JavaScript绕过机器人检测并抓取联系人列表,最终自动向联系人群发携带TCLBANKER安装程序的钓鱼消息。

在Outlook路径中,机器人则通过COM自动化控制邮箱程序,从联系人文件夹和历史收件箱中提取邮件地址,并直接使用受害者账号发送钓鱼邮件。研究人员提到,这类邮件使用的主题为“NFe disponível para impressão”,意为“电子发票可供打印”,并附带一个冒充巴西ERP平台的钓鱼域名链接。由于邮件来自真实账户,因此更容易绕过垃圾邮件过滤机制,也更容易让收件人误信。

对加密行业意味着什么

尽管TCLBANKER首先被定义为巴西银行木马,但其目标清单已明确覆盖加密货币网站,这意味着交易所用户、场外交易参与者以及日常依赖网页钱包和金融门户的投资者同样处于风险敞口中。尤其当攻击者能在受害者访问目标页面时即时接管屏幕并部署钓鱼覆盖层时,用户很可能在“看似正常”的界面中主动输入账号、验证码甚至二次验证信息。

从市场影响看,这类恶意软件不会像协议漏洞那样立刻造成链上资产价格剧烈波动,但会持续侵蚀用户对交易平台、钱包连接流程、客服验证机制的信任。对于巴西及拉美市场而言,若攻击规模扩大,可能促使本地交易平台、金融科技公司和托管服务商进一步强化设备指纹识别、异常会话拦截以及社交渠道反欺诈系统。

对于普通用户,最直接的防范措施包括:避免下载来源不明的ZIP安装包;对“AI工具”“发票通知”“交易辅助程序”等高频社工主题保持警惕;定期检查WhatsApp Web和邮箱登录会话;为交易所和邮箱启用更严格的多重验证;尽量通过官方入口访问加密平台,而非从聊天软件或邮件链接跳转。TCLBANKER再次说明,当前针对加密用户的威胁,早已不局限于钱包助记词窃取,而是正向社交传播、远控接管与精准页面劫持方向持续升级。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.