کمیته رکن چهارم – پژوهشگران امنیت سایبری از شناسایی بدافزار بانکی جدیدی با نام TCLBANKER خبر دادهاند که با هدف سرقت اطلاعات بانکی، کنترل سیستم و انتشار خودکار از طریق WhatsApp و Outlook کاربران ویندوز را هدف قرار میدهد.

به گزارش کمیته رکن چهارم، شرکت Elastic Security Labs اعلام کرده این بدافزار که با عنوان REF3076 ردیابی میشود، نسخهای پیشرفته از خانواده بدافزاری Maverick محسوب میشود و توانایی هدف قرار دادن دهها سرویس بانکی، مالی و رمزارزی را دارد. مهاجمان فایلهای آلوده را در قالب فایل ZIP و نصبکننده MSI منتشر میکنند و برای اجرای بدافزار از تکنیک DLL Side-Loading سوءاستفاده میشود.
بررسیها نشان میدهد TCLBANKER دارای قابلیتهای پیشرفته ضدتحلیل است و تلاش میکند sandbox، debugger و ابزارهای امنیتی را شناسایی و غیرفعال کند تا از کشف شدن فرار کند. این بدافزار همچنین تنها روی سیستمهایی اجرا میشود که زبان آنها پرتغالی برزیلی باشد؛ موضوعی که نشان میدهد تمرکز اصلی مهاجمان روی کاربران برزیلی است.
پس از فعالسازی، بدافزار از طریق Scheduled Task روی سیستم ماندگار میشود و فعالیت مرورگرهایی مانند Chrome، Firefox، Edge، Opera و Brave را زیر نظر میگیرد. در صورت ورود کاربر به وبسایتهای بانکی یا مالی هدف، مهاجم میتواند بهصورت زنده به سیستم متصل شود و اقدام به سرقت اطلاعات، اجرای دستورات، ثبت اسکرینشات، کنترل ماوس و صفحهکلید و حتی نمایش صفحات جعلی ورود اطلاعات کند.
پژوهشگران اعلام کردهاند این بدافزار از overlayهای تمامصفحه برای فریب قربانی استفاده میکند؛ از جمله نمایش Windows Update جعلی یا فرمهای بانکی تقلبی که برای سرقت اطلاعات ورود طراحی شدهاند. همچنین بدافزار میتواند اطلاعات مرورگر، clipboard و دادههای مالی کاربر را جمعآوری و به سرور مهاجم ارسال کند.
یکی از خطرناکترین بخشهای این کمپین، قابلیت انتشار خودکار بدافزار از طریق WhatsApp Web و Microsoft Outlook است. TCLBANKER با سوءاستفاده از حساب واقعی قربانی، پیامها و ایمیلهای آلوده را برای مخاطبان ارسال میکند؛ روشی که باعث میشود حملات برای قربانیان بعدی بسیار باورپذیرتر بهنظر برسد و فیلترهای امنیتی نیز راحتتر دور زده شوند.
پیشزمینه
در سالهای اخیر، تروجانهای بانکی برزیلی به یکی از فعالترین تهدیدات سایبری در حوزه مالی تبدیل شدهاند. این بدافزارها ابتدا تنها برای سرقت اطلاعات بانکی طراحی شده بودند، اما اکنون به ابزارهای پیچیده جاسوسی و کنترل از راه دور تبدیل شدهاند. بسیاری از آنها از مهندسی اجتماعی، ارتباط زنده با مهاجم و تکنیکهای ضدتحلیل استفاده میکنند و توانایی انتشار خودکار از طریق پیامرسانها و سرویسهای ایمیل را نیز دارند.
جمعبندی
کمپین TCLBANKER نشان میدهد بدافزارهای مالی مدرن دیگر تنها ابزار سرقت رمز عبور نیستند، بلکه به پلتفرمهای کامل جاسوسی و کنترل سیستم تبدیل شدهاند که میتوانند همزمان عملیات فیشینگ، سرقت اطلاعات و انتشار بدافزار را انجام دهند. استفاده از حسابهای واقعی قربانیان برای توزیع بدافزار نیز باعث شده تشخیص این حملات برای کاربران و حتی برخی سامانههای امنیتی دشوارتر شود.
منبع: The Hacker News



