html

Elastic Security Labs 的安全研究人员发现了一种名为 TCLBANKER 的新型巴西银行木马。当它感染设备后,会控制受害者的 WhatsApp 和 Outlook 账户,并向其联系人发送钓鱼信息。

该活动被标记为 REF3076。根据其共用的基础设施和代码模式,研究人员将 TCLBANKER 与此前已知的恶意软件家族 MAVERICK/SORVEPOTEL 关联起来。

木马通过 AI 提示构建器传播

Elastic Security Labs 表示,该恶意软件以被植入木马的 Logi AI Prompt Builder 安装程序形式出现,这是一款经过官方签名的罗技应用。该安装程序以 ZIP 文件形式分发,并利用 DLL 侧加载技术(通过合法程序加载恶意 DLL)来运行一个看起来像 Flutter 插件的恶意文件。

一旦加载,该木马会部署两个受 .NET Reactor 保护的有效载荷。一个是银行模块,另一个是能够自我传播的蠕虫模块。

TCLBANKER 加载器构建的指纹包含三部分。

  1. 反调试检查。
  2. 磁盘和内存信息。
  3. 语言设置。

设备指纹为嵌入的有效载荷生成解密密钥。如果有什么看起来不对,比如检测到有调试器挂接、沙箱环境或磁盘空间不足,解密会产生无效数据,恶意软件就会悄悄退出。

加载程序还会篡改Windows遥测功能,骗过安全工具的检测。它创建直接系统调用跳板以避免用户模式钩子。

一个监控程序一直在监视分析软件,如x64dbg、Ghidra、dnSpy、IDA Pro、Process Hacker和Frida。如果发现这些工具中的任何一个,有效载荷就会停止工作。

银行模块只在巴西的电脑上激活

银行模块只在巴西的电脑上激活

银行模块只在巴西的电脑上激活。至少有两项地理围栏检查,检查区域代码、时区、系统区域设置和键盘布局。

恶意软件通过Windows UI自动化读取当前浏览器的地址栏。它支持Chrome、Firefox、Edge、Brave、Opera和Vivaldi等多种浏览器,并且每秒监视当前活动的一个或多个URL。

随后,恶意软件会拿网址去跟一份存了59个加密网址的清单比对。这些链接指向巴西的加密货币、银行和金融科技网站。

受害者一打开这些目标网站中的任意一个,恶意软件就会跟远程服务器建立WebSocket连接。随后,黑客就能完全远程控制这台电脑。

  • WhatsApp 网页版。
  • Outlook 的收件箱和账户。

这个 WhatsApp 机器人会先找应用本地的数据库目录,然后在 Chromium 浏览器里查找正在使用的 WhatsApp Web 会话。

这个机器人会克隆浏览器配置文件,然后启动一个无头 Chromium 实例。按照维基百科的说法,无头浏览器就是没有图形界面的浏览器。接着,它会往页面里注入 JavaScript 来绕过机器人检测,把受害者的联系人信息偷走。

最后,这个机器人会给受害者的联系人发钓鱼消息,消息里带 TCLBANKER 安装程序。

Outlook 机器人是用组件对象模型(COM)自动化来连接的。COM 自动化能让一个程序控制另一个程序。

这个机器人会从“联系人”文件夹和收件箱历史记录里拿到邮件地址,然后用受害者的账户去发钓鱼邮件。

这些电子邮件的主题行是“NFe disponível para impressão”,英文意思是“电子发票可供打印”。它链接到一个冒充巴西ERP平台的钓鱼域名。

由于这些电子邮件是从真实账户发送的,因此更有可能绕过垃圾邮件过滤器。

上周,Cryptopolitan报道称,研究人员识别出四种Android木马,它们通过伪造登录覆盖层攻击超过800个加密货币、银行和社交媒体应用。

在另一份报告中,一种名为StepDrainer的恶意软件利用伪造的Web3钱包连接界面,已耗尽了超过20个区块链网络上的钱包资金。