13:35:12 阅读量:254

警惕新型银行木马 TCLBANKER:利用 WhatsApp 劫持实现自动化传播

#TCLBANKER #银行木马 #应急响应 #WhatsApp劫持 #REF3076 #网络钓鱼

事件背景:金融行业的隐形杀手

近期,安全研究人员发现了一款名为 TCLBANKER 的新型银行木马(追踪代号 REF3076)。该木马被认为是 MAVERICK/SORVEPOTEL 家族的演进版本,主要针对巴西及全球范围内的 59 个金融、加密货币及银行域名。与传统的凭据窃取型木马不同,TCLBANKER 展示了极高的工业化成熟度,其不仅具备极强的环境感知与逃避能力,更引入了社交工程与自我传播机制,对企业办公终端构成了严重威胁。

从我们的应急响应经验来看,类似攻击近年来明显增加,攻击者不再满足于单一的窃密,而是通过劫持受害者信任链,将攻击面转化为“信任传播”,这使得传统的基于信誉的防御手段几乎失效。

攻击链分析:从感染到自动化传播

TCLBANKER 的攻击链设计极为严密,其核心逻辑在于“信任利用”:

  1. 初始植入:通过钓鱼邮件或恶意链接进入终端。
  2. 环境感知:木马会计算受害者的系统哈希,包括磁盘信息、语言设置等。如果检测到处于沙箱或分析环境下,木马会静默失效,拒绝执行 payload。
  3. 劫持信任:一旦感染,木马会扫描 Chromium 内核浏览器,克隆用户数据,静默劫持 WhatsApp Web 会话,并利用该账号向受害者的联系人自动发送恶意载荷。
  4. 自动化协同:木马通过 COM 组件控制 Microsoft Outlook,直接利用受害者的合法邮箱发送钓鱼邮件,极大地提升了钓鱼的成功率。

这一环节是很多企业容易忽视的,即“办公软件被黑后,其产生的合法流量往往会被防火墙放行”。

技术手法:高拟真的实时欺诈

TCLBANKER 最具威胁性的技术手段在于其“实时欺诈协议”。当受害者访问目标金融网站时,木马会激活 WebSocket 连接,操作员可实时部署 WPF 架构的全屏覆盖层,进行以下欺诈操作:

  • 凭据抓取:动态生成虚假的 PIN 码和密码输入框。
  • 语音钓鱼(Vishing)延时:显示“正在连接客服”的虚假等待界面,利用受害者焦虑心理,配合场外同伙拨打真实电话实施诈骗。
  • 系统假死:模拟 Windows 更新界面,在受害者以为系统卡顿时,后台完成资金转移。

值得注意的是,该木马利用 SetWindowDisplayAffinity API 实现了覆盖层的“防截图”功能。在受害者视角下,屏幕显示的是欺诈界面,但攻击者却能透过覆盖层看到真实的桌面环境,这种“双向视觉差”极大地增加了溯源与取证的难度。

安全建议与 Solar 经验

面对 TCLBANKER 这类具备自我传播和高拟真欺诈能力的威胁,传统的边界防御已不再足够。Solar 应急响应团队建议:

  1. 加强终端行为审计:重点监控敏感 API 调用(如 SetWindowDisplayAffinity)以及异常的浏览器会话挂载行为。
  2. 规范办公软件权限:限制办公终端调用 COM 组件的权限,禁止非必要的自动化脚本执行。
  3. 强化身份认证安全:对于 WhatsApp Web 等常驻会话,应定期清理并开启多因素认证,防止会话劫持导致的二次传播。
  4. 建立行为基线:对于财务、运维等高权限岗位,应部署更细粒度的行为监控,一旦发现异常的网页覆盖层或非预期的系统更新行为,应立即隔离。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com