Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo actor en la larga saga de malware dirigido a la banca brasileña vuelve a demostrar que las técnicas avanzadas ya no están confinadas a grupos sofisticados: investigadores han identificado a TCLBANKER, una familia de troyanos que, según Elastic Security Labs, está siendo seguida como REF3076 y que constituye una evolución importante del viejo Maverick y su componente gusano SORVEPOTEL. Lo relevante no es solo la capacidad de robar credenciales o controlar máquinas remotas, sino la combinación de evasión técnica, puertas traseras de persistencia y un modelo de distribución que explota la confianza de las comunicaciones legítimas.
En la práctica, el ataque comienza con un instalador MSI empaquetado en un ZIP y firmado por un binario legítimo de Logitech que se abusa mediante DLL side‑loading. El DLL malicioso actúa como un cargador con un sistema de vigilancia que detecta analizadores, sandboxes y depuradores, elimina hooks de seguridad en ntdll.dll y desactiva la telemetría ETW para dificultar el análisis forense. Además, el código genera varias "huellas" del entorno —controles anti‑virtualización, información del disco y la configuración de idioma del sistema— que sirven para derivar claves de descifrado del payload solo si la máquina cumple los requisitos, en particular que el idioma por defecto sea portugués de Brasil.

El componente principal implementa técnicas ya vistas en campañas más maduras: un troyano bancario que monitoriza las URLs visibles en el navegador mediante UI Automation, establece conexiones WebSocket para recibir órdenes en tiempo real y despliega superposiciones a pantalla completa basadas en WPF para suplantar ventanas legítimas y capturar credenciales. Estas superposiciones están diseñadas para burlar herramientas de captura de pantalla y combinar tácticas de vishing y phishing en tiempo real, lo que eleva el riesgo de fraude incluso ante soluciones antivirus tradicionales.
Paralelamente, el cargador activa un módulo gusano que propaga la infección mediante dos vectores: secuestra sesiones de WhatsApp Web para enviar mensajes a contactos seleccionados (filtrando grupos y números fuera de Brasil y reutilizando frameworks como WPPConnect para automatizar el envío) y abusa de Microsoft Outlook instalado en la máquina víctima para enviar correos de phishing desde la dirección legítima del usuario. El resultado es una difusión altamente efectiva que aprovecha la confianza en las comunicaciones personales y corporativas.
Las implicaciones son claras: las defensas basadas exclusivamente en reputación de remitente o en firmas estáticas ya no son suficientes. Un mensaje que sale del propio Outlook de la víctima o desde su sesión autenticada de WhatsApp puede eludir filtros y generar una ola de infecciones entre contactos de confianza. Además, la práctica de “gating” por idioma y entorno reduce la visibilidad en investigaciones globales y concentra el daño en objetivos lucrativos, como bancos y plataformas fintech brasileñas.
Para usuarios finales la recomendación inmediata es ejercer cautela: no ejecutar MSI o instaladores recibidos por correo o mensajería sin verificar la procedencia, cerrar sesiones de WhatsApp Web cuando no se usen y activar la verificación en dos pasos donde sea posible. Para organizaciones, la respuesta debe ser multidimensional: reforzar el control de aplicaciones y el allowlisting, monitorizar la creación de tareas programadas y actividades anómalas de procesos firmados por terceros que carguen librerías inusuales, y ajustar las reglas de EDR para detectar comportamiento ofensivo (desactivación de ETW, manipulación de ntdll.dll, uso de UI Automation para leer barras de dirección, conexiones WebSocket persistentes hacia dominios sospechosos).

Además, es crítico endurecer el entorno de correo: aplicar autenticación fuerte (MFA) a cuentas, usar políticas de envío restringido y monitorizar patrones de envío inusuales desde cuentas internas que podrían indicar abuso por un spambot local. La capacitación en reconocimiento de superposiciones y de señales de vishing incrementa la resiliencia del usuario frente a las pantallas falsas y los mensajes que simulan soporte o actualizaciones.
Las defensas colectivas también importan: equipos de respuesta y SOCs deben compartir indicadores y buscar señales específicas como procesos llamados logiaipromptbuilder.exe, la presencia de tareas programadas con nombres inusuales, procesos que interactúan masivamente con la interfaz de usuario y tráfico WebSocket saliente a infraestructuras recién creadas. Para entender mejor las herramientas que este malware reutiliza, puede consultarse el proyecto WPPConnect en GitHub https://github.com/wppconnect-team/wppconnect, y para comprender cómo se puede abusar y mitigar la eliminación de telemetría y tracing en Windows conviene revisar la documentación de Event Tracing for Windows (ETW) en Microsoft https://learn.microsoft.com/en-us/windows/win32/etw/about-event-tracing. Para el aspecto humano del engaño, los recursos sobre ingeniería social de OWASP son útiles como referencia educativa https://owasp.org/www-community/Social_Engineering.
En suma, TCLBANKER evidencia la madurez y la comercialización de capacidades que antes eran distintivas de actores de mayor nivel: cifrado condicionado al entorno, evasión avanzada y un modelo de propagación que monetiza la confianza interpersonal. La respuesta debe combinar tecnología, procesos y educación para que la combinación de sesiones autenticadas, aplicaciones de mensajería y clientes de correo no se convierta en el canal por el que se expande la próxima ola de fraude bancario.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Detienen a sujeto vinculado a ShinyHunters y coopera con el FBI, según Reuters
Las autoridades de Jordania habrían detenido a un individuo vinculado al colectivo conocido como ShinyHunters, según informó Reuters citando tres fuentes; el detenido, identific...

OpenAI despide a tres empleados de seguridad por manejo de información sensible
OpenAI despidió a tres miembros de su equipo de seguridad tras una investigación interna que, según medios, determinó que habían compartido información sensible fuera de los can...