html
Elastic Security Labs 的安全研究人员发现了一种名为 TCLBANKER 的新型巴西银行木马。当它感染设备后,会控制受害者的 WhatsApp 和 Outlook 账户,并向其联系人发送钓鱼信息。
该活动被标记为 REF3076。根据其共用的基础设施和代码模式,研究人员将 TCLBANKER 与此前已知的恶意软件家族 MAVERICK/SORVEPOTEL 关联起来。
木马通过 AI 提示构建器传播
Elastic Security Labs 表示,该恶意软件以被植入木马的 Logi AI Prompt Builder 安装程序形式出现,这是一款经过官方签名的罗技应用。该安装程序以 ZIP 文件形式分发,并利用 DLL 侧加载技术(通过合法程序加载恶意 DLL)来运行一个看起来像 Flutter 插件的恶意文件。
一旦加载,该木马会部署两个受 .NET Reactor 保护的有效载荷。一个是银行模块,另一个是能够自我传播的蠕虫模块。
TCLBANKER 加载器构建的指纹包含三部分。
- 反调试检查。
- 磁盘和内存信息。
- 语言设置。
设备指纹为嵌入的有效载荷生成解密密钥。如果有什么看起来不对,比如检测到有调试器挂接、沙箱环境或磁盘空间不足,解密会产生无效数据,恶意软件就会悄悄退出。
加载程序还会篡改Windows遥测功能,骗过安全工具的检测。它创建直接系统调用跳板以避免用户模式钩子。
一个监控程序一直在监视分析软件,如x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker和Frida。如果发现这些工具中的任何一个,有效载荷就会停止工作。
银行模块只在巴西的电脑上激活
银行模块只在巴西的电脑上激活。至少有两项地理围栏检查,检查区域代码、时区、系统区域设置和键盘布局。
恶意软件通过Windows UI自动化读取当前浏览器的地址栏。它支持Chrome、Firefox、Edge、Brave、Opera和Vivaldi等多种浏览器,并且每秒监视当前活动的一个或多个URL。
随后,恶意软件会拿网址去跟一份存了59个加密网址的清单比对。这些链接指向巴西的加密货币、银行和金融科技网站。
受害者一打开这些目标网站中的任意一个,恶意软件就会跟远程服务器建立WebSocket连接。随后,黑客就能完全远程控制这台电脑。
- WhatsApp 网页版。
- Outlook 的收件箱和账户。
这个 WhatsApp 机器人会先找应用本地的数据库目录,然后在 Chromium 浏览器里查找正在使用的 WhatsApp Web 会话。
这个机器人会克隆浏览器配置文件,然后启动一个无头 Chromium 实例。按照维基百科的说法,无头浏览器就是没有图形界面的浏览器。接着,它会往页面里注入 JavaScript 来绕过机器人检测,把受害者的联系人信息偷走。
最后,这个机器人会给受害者的联系人发钓鱼消息,消息里带 TCLBANKER 安装程序。
Outlook 机器人是用组件对象模型(COM)自动化来连接的。COM 自动化能让一个程序控制另一个程序。
这个机器人会从“联系人”文件夹和收件箱历史记录里拿到邮件地址,然后用受害者的账户去发钓鱼邮件。
这些电子邮件的主题行是“NFe disponível para impressão”,英文意思是“电子发票可供打印”。它链接到一个冒充巴西ERP平台的钓鱼域名。
由于这些电子邮件是从真实账户发送的,因此更有可能绕过垃圾邮件过滤器。
上周,Cryptopolitan报道称,研究人员识别出四种Android木马,它们通过伪造登录覆盖层攻击超过800个加密货币、银行和社交媒体应用。
在另一份报告中,一种名为StepDrainer的恶意软件利用伪造的Web3钱包连接界面,已耗尽了超过20个区块链网络上的钱包资金。
热门跟贴