Phần mềm độc hại TCLBanker mới tự lây lan qua WhatsApp và Outlook

08:05 | 11/05/2026
Nguyễn Văn Khoa (Học viện Kỹ thuật và Công nghệ an ninh)

Một loại mã độc mới có tên TCLBanker, hiện đang nhắm mục tiêu vào 59 nền tảng ngân hàng, công nghệ tài chính và tiền điện tử, sử dụng trình cài đặt MSI bị nhiễm mã độc của Logitech AI Prompt Builder để lây nhiễm vào hệ thống.

Đáng chú ý, phần mềm độc hại này còn bao gồm các mô-đun worm máy tính, tự động lây nhiễm sang các mục tiêu mới thông qua WhatsApp và Outlook. Mã độc ngân hàng mới này được phát hiện bởi Elastic Security Labs, các nhà nghiên cứu của họ đánh giá rằng đây là một bước phát triển lớn của dòng phần mềm độc hại Maverick/Sorvepotel.

Tính năng của TCLBanker

Elastic cảnh báo rằng, TCLBanker có khả năng chống lại việc phân tích và gỡ lỗi, với các quy trình giải mã dữ liệu phụ thuộc vào môi trường, sẽ thất bại trong môi trường thử nghiệm hoặc môi trường phân tích.

Bên cạnh đó, phần mềm độc hại cũng chạy một luồng giám sát liên tục để tìm kiếm các công cụ phân tích như x64dbg, IDA, dnSpy, Frida, ProcessHacker, Ghidra, de4dot và các công cụ khác.

Giám sát các tiến trình mục tiêu

TCLBanker được nhúng vào bên trong ứng dụng Logitech hợp pháp thông qua cơ chế DLL sideloading, do đó nó sẽ không gây ra bất kỳ cảnh báo nào từ các sản phẩm bảo mật trên máy tính bị lây nhiễm.

Các nhà nghiên cứu đánh giá, mặc dù TCLBanker trang bị nhiều tính năng khác nhau, nhưng không tính năng nào thực sự nổi bật. Việc phân tích các dấu vết mã nguồn cho thấy trí tuệ nhân tạo (AI) có thể đã được sử dụng trong quá trình phát triển của mã độc này.

Mô-đun ngân hàng của TCLBanker có khả năng giám sát thanh địa chỉ trình duyệt mỗi giây bằng cách sử dụng Windows UI Automation API, theo dõi khi nào nạn nhân mở một trang web thuộc một trong 59 nền tảng mục tiêu của nó. Khi điều đó xảy ra, phần mềm độc hại sẽ thiết lập một phiên WebSocket với máy chủ điều khiển và ra lệnh (C2), gửi thông tin về nạn nhân và hệ thống, từ đó bắt đầu các hoạt động điều khiển từ xa.

Đặc biệt, trong các phiên hoạt động, tiến trình Task Manager sẽ bị vô hiệu hóa để ngăn chặn sự gián đoạn và che giấu hoạt động độc hại trên thiết bị của nạn nhân.

Để hỗ trợ hành vi đánh cắp dữ liệu, TCLBanker sử dụng hệ thống lớp phủ dựa trên WPF có thể gửi đến nạn nhân các lời nhắc xác thực giả mạo, bàn phím nhập mã PIN, biểu mẫu thu thập số điện thoại, màn hình chờ “hỗ trợ ngân hàng” giả mạo, màn hình cập nhật Windows và nhiều màn hình tiến trình giả mạo khác nhau. Ngoài ra còn có các lớp phủ chỉ cho phép hiển thị những phần được chọn của ứng dụng thực và che giấu các phần khác.

Lớp phủ cập nhật Windows giả mạo

Lây lan thông qua WhatsApp và Outlook

Một khía cạnh đáng chú ý của TCLBanker là khả năng tự động lan truyền đến các liên hệ có liên quan đến nạn nhân. Phần mềm độc hại này tìm kiếm dữ liệu IndexedDB đã được xác thực của WhatsApp Web trong các hồ sơ trình duyệt Chromium, đồng thời khởi chạy một phiên bản Chromium ẩn để chiếm đoạt tài khoản của nạn nhân.

Chiếm đoạt tài khoản WhatsApp

Sau đó, phần mềm độc hại thu thập danh bạ, lọc ra các số điện thoại Brazil và gửi tin nhắn rác từ tài khoản của nạn nhân, dẫn họ đến các nền tảng phân phối của TCLBanker.

Một loại worm máy tính khác lợi dụng Microsoft Outlook thông qua COM automation, khởi chạy ứng dụng, thu thập danh bạ và địa chỉ người gửi, rồi phát tán email lừa đảo thông qua tài khoản email của nạn nhân.

Thu thập danh bạ Outlook

Elastic kết luận rằng, TCLBanker là một ví dụ điển hình cho sự phát triển của phần mềm độc hại ở khu vực Mỹ Latinh, cung cấp cho tội phạm mạng không chuyên những tính năng mà trước đây chỉ có trong các công cụ cực kỳ tinh vi.

Để lại bình luận