安全研究机构 Elastic Security Labs 近日披露,一款名为 TCLBANKER 的巴西银行木马正在通过受害者自己的通讯与邮箱账户进行扩散。研究人员指出,该恶意软件感染设备后,会接管受害者的 WhatsApp 与 Outlook 账户,向联系人自动发送钓鱼信息,从而提升传播成功率。此次活动被标记为 REF3076,并因基础设施和代码特征上的相似性,被关联到此前已知的 MAVERICK/SORVEPOTEL 恶意软件家族。
伪装合法应用安装包,借DLL侧载执行恶意代码
根据披露,TCLBANKER 通过一个被木马化的 Logi AI Prompt Builder 安装程序传播。该软件本身是罗技的真实签名应用,但攻击者将恶意组件封装进 ZIP 文件中,并利用 DLL sideloading(DLL侧载) 技术,加载一个伪装成 Flutter 插件的恶意文件。
恶意载荷运行后,会释放两个经过 .NET Reactor 保护的模块:其一是银行攻击模块,另一是用于自我传播的蠕虫模块。这种双模块结构意味着,TCLBANKER 不仅具备金融窃密能力,也具有较强的横向扩散能力,能在社交关系链和邮件通信链中持续传播。
反分析设计复杂,规避调试与安全监测
研究人员表示,TCLBANKER 的加载器会先生成一组“设备指纹”,再据此解密内嵌载荷。该指纹主要由 反调试检查、磁盘与内存信息、语言设置 三部分构成。如果检测到异常情况,例如设备连接了调试器、处于沙箱环境,或磁盘空间过低,恶意程序就会故意输出错误解密结果并静默终止,以躲避研究人员分析。
此外,这一加载器还会修补 Windows 遥测相关函数,削弱安全工具的可见性,并通过直接系统调用跳板规避用户态 Hook。其内置监控程序还会持续搜索常见分析工具,包括 x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker 和 Frida。一旦发现这些软件,载荷便停止执行。
仅对巴西环境激活,重点监控金融与加密网站
TCLBANKER 的银行模块主要针对巴西用户。研究显示,它至少进行了 两层地理围栏检查,综合比对区域代码、时区、系统语言和键盘布局,只有在判断设备位于巴西后才会进一步激活。
激活后,木马会利用 Windows UI Automation 读取浏览器地址栏内容,并以 每秒一次 的频率监控活跃 URL。其支持的浏览器范围较广,包括 Chrome、Firefox、Edge、Brave、Opera 和 Vivaldi。随后,程序会将访问地址与一份包含 59个加密URL 的目标列表进行匹配,这些网址涉及巴西本地的银行、金融科技平台以及加密相关站点。
当受害者访问这些目标网站时,恶意软件会与远程服务器建立 WebSocket 连接,攻击者随后可对设备实施完整远程控制。研究人员称,攻击者可启用覆盖层,在所有显示器上叠加一个无边框、始终置顶的窗口。该覆盖层不会出现在截图中,使受害者更难向外部求助或留存证据。
目前已知的覆盖层模板包括三种:用于窃取凭证的伪造表单、伪装成 Windows 更新进度的界面,以及让受害者等待的“语音诈骗准备页”。这类手法常被用于拖延时间、诱导输入敏感信息,或配合电话诈骗完成账户接管。
借真实社交与邮箱账户传播,显著提升欺骗性
与传统群发式恶意邮件不同,TCLBANKER 的第二个载荷直接利用受害者已登录的真实账户继续传播。在 WhatsApp 侧,木马会寻找 Chromium 浏览器中的 WhatsApp Web 活跃会话,通过定位本地数据库目录复制浏览器配置文件,随后启动无头 Chromium 实例,并注入 JavaScript 以绕过机器人检测、收集联系人数据,最终向联系人发送包含恶意安装包的钓鱼消息。
在 Outlook 侧,恶意程序则通过 COM 自动化 控制邮箱客户端,从联系人文件夹和收件箱历史中提取地址,再以受害者身份发出钓鱼邮件。研究人员指出,相关邮件主题为 “NFe disponível para impressão”,意为“电子发票可供打印”,并链接至一个仿冒巴西 ERP 平台的钓鱼域名。由于邮件来自真实账户,其通过垃圾邮件过滤器的概率往往更高,也更容易骗取收件人信任。
对加密市场意味着什么
虽然 TCLBANKER 首先被定义为银行木马,但其目标列表明确覆盖加密相关网站,这对巴西乃至拉美地区的加密用户与平台运营方构成直接风险。对于散户用户而言,攻击者一旦发现其访问交易平台、托管服务或金融科技入口,便可能通过覆盖层、远控和钓鱼表单窃取登录凭证、二次验证信息,甚至诱导进行转账操作。
从行业层面看,这类攻击反映出网络犯罪活动正在向“社交链传播 + 金融场景精准触发”方向升级。相比广撒网式钓鱼,TCLBANKER 借助受害者自身的 WhatsApp 和 Outlook 账户扩散,更容易突破人与人之间的信任边界;而其针对银行、金融科技和加密网站的定向触发机制,则意味着攻击者正在围绕高价值支付与资产入口提高攻击效率。
对加密平台而言,这将进一步推高账户安全、异常行为识别及反钓鱼教育的重要性。尤其是在巴西这样加密采用度持续提升的新兴市场,本地化木马针对法币出入金平台、交易账户和金融超级应用的风险值得警惕。短期内,该事件未必直接冲击主流加密资产价格,但会强化市场对钱包安全、终端防护与交易平台风控能力的关注,进而影响用户对中心化入口和跨平台登录环境的信任程度。
总体来看,TCLBANKER 展现了现代金融木马的新趋势:不再仅依赖传统恶意附件,而是通过合法软件伪装、复杂反分析机制、真实账户传播和对高价值金融页面的精准监控形成闭环。对于持有或交易加密资产的用户来说,保持系统更新、谨慎安装软件、核验通讯工具中的文件来源,并尽量减少在同一设备上长期保持关键账户登录,仍是防范此类攻击的基础措施。

