sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar
6 de maio de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)
6 de maio de 2026
Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento
6 de maio de 2026
Google aumenta segurança no Android para detectar aplicativos adulterados
6 de maio de 2026
quarta-feira, maio 6, 2026
Top Posts
Decisão sobre royalties deve ser feita em colaboração...
Play Store libera 5 jogos grátis por tempo...
Sem alarde, Nintendo anuncia novo Star Fox com...
Google aumenta segurança no Android para detectar aplicativos...
Final explicado de Demolidor Renascido Temporada 2: O...
Halo Infinite e mais jogos de Xbox com...
Frente fria avança e nova onda de frio...
Como escolher um aquecedor? Dicas e sugestões
Campinas confirma duas novas mortes por gripe; vítimas...
Coreia do Norte diz não estar vinculada a...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar
6 de maio de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)
6 de maio de 2026
Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento
6 de maio de 2026
Google aumenta segurança no Android para detectar aplicativos adulterados
6 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar
6 de maio de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)
6 de maio de 2026
Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento
6 de maio de 2026
Google aumenta segurança no Android para detectar aplicativos adulterados
6 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus bancário usa WhatsApp para roubar dados de brasileiros

por SampaNews 6 de maio de 2026
6 de maio de 2026
5

Pesquisadores da empresa de segurança Elastic identificaram um novo trojan bancário direcionado exclusivamente a usuários brasileiros. O malware combina técnicas avançadas de evasão, engenharia social em tempo real e módulos de autopropagação via WhatsApp e Outlook. Batizado de TCLBANKER, ele foi descoberto em estágio inicial de operação e é atribuído a um grupo rastreado como REF3076.

O ataque começa com um arquivo ZIP contendo um instalador que se passa pelo programa legítimo Logi AI Prompt Builder, da fabricante de periféricos Logitech. Ao ser executado, o instalador carrega uma DLL maliciosa que se disfarça de plugin nativo do sistema, um arquivo que o programa principal chama automaticamente ao abrir.

smart_display

Nossos vídeos em destaque

Antes de qualquer ação, o malware realiza uma série de verificações para confirmar que não está sendo analisado em laboratório. Ele checa se há ferramentas de segurança abertas, mede o tempo de resposta do processador para detectar simulações, verifica se o disco tem ao menos 64 GB livres e se a memória RAM ultrapassa 2 GB.

O instalador malicioso se apresenta como “Content Creator Studio” e solicita reinicialização do sistema para concluir a instalação. Imagem: Elastic Security Labs.

O TCLBANKER também confirma que a linguagem configurada no sistema é o português brasileiro e que a região geográfica corresponde ao Brasil. Se qualquer um desses testes falhar, o malware para de funcionar sem deixar rastros visíveis.

O trojan monitora qual site está aberto no navegador

Após a instalação, o malware cria uma tarefa agendada no Windows para garantir que seja executado automaticamente em cada login. Em seguida, envia uma notificação silenciosa ao servidor dos atacantes confirmando a infecção, com informações básicas da máquina como nome do computador e versão do sistema operacional.

TCLBANKER (1).png
A DLL maliciosa screen_retriever_plugin.dll aparece no diretório de instalação do LogiAI junto aos arquivos legítimos do programa. Imagem: Elastic Security Labs.

A partir daí, o TCLBANKER monitora, a cada segundo, qual endereço está aberto no navegador da vítima. Ele verifica isso em uma lista interna com 59 domínios de bancos, fintechs e corretoras de criptomoedas brasileiras. Quando a vítima acessa qualquer um desses sites, o malware abre uma conexão com o servidor dos criminosos e começa a receber comandos em tempo real.

Tela falsa cobre o monitor inteiro durante o golpe

O recurso mais elaborado do TCLBANKER é um sistema de sobreposição de tela que cobre todos os monitores da vítima com janelas falsas. Essas janelas são configuradas para ficar sempre na frente de qualquer outra janela e, principalmente, para não aparecer em capturas de tela nem em gravações.

Isso significa que o criminoso consegue ver o que está acontecendo na máquina da vítima, enquanto ela não tem como registrar a tela falsa como evidência.

TCLBANKER (2).png
Trecho do código do TCLBANKER mostrando a verificação de região geográfica e idioma: o malware só prossegue se detectar o Brasil como país e o português brasileiro como língua configurada. Imagem: Elastic Security Labs.

O sistema oferece quatro tipos de interface para o golpe. Uma delas imita a tela de atualização do Windows, com fundo azul e a mensagem “Trabalhando em atualizações”. A barra de progresso avança de forma irregular para parecer autêntica. 
Outra variante exibe uma tela de espera com a mensagem “Estamos entrando em contato”, usada enquanto um cúmplice liga para a vítima se passando por funcionário do banco, técnica conhecida como vishing.

Há também uma tela de coleta de credenciais com teclado virtual numérico. O sistema recusa automaticamente sequências óbvias como “123456” ou “000000”, forçando a vítima a digitar dados reais.

Uma quarta opção exibe etapas de um suposto processo em andamento, com animações e contadores que se reiniciam para prender a atenção da vítima por até 15 minutos. Durante todo esse tempo, o criminoso pode movimentar o mouse, digitar, tirar prints e executar comandos na máquina da vítima remotamente.

TCLBANKER (3).png
Código da interface de engenharia social exibe as mensagens “Estamos entrando em contato” e “Fique atento ao telefone informado”, usadas para preparar a vítima para uma ligação falsa de suporte bancário. Imagem: Elastic Security Labs.

Malware usa a conta da vítima para se espalhar

Além do módulo bancário, o TCLBANKER carrega um segundo componente projetado para se propagar, basicamente para infectar novos usuários usando os contatos da própria vítima.

O primeiro mecanismo age pelo WhatsApp Web. O malware busca sessões ativas do aplicativo em navegadores instalados na máquina, clona o perfil do usuário e abre uma janela oculta já autenticada, sem precisar escanear QR Code.

A partir daí, envia mensagens para todos os contatos da vítima com um link para baixar o próprio malware. O texto simula uma solicitação de orçamento com um arquivo para download.

TCLBANKER (5).png
O domínio arquivos-omie.com, identificado na configuração do malware, exibia uma página de manutenção no momento da análise, indicando que a campanha ainda estava sendo preparada. Imagem: Elastic Security Labs.

O segundo mecanismo usa o Microsoft Outlook instalado na máquina. O malware acessa a conta de e-mail da vítima, coleta endereços dos contatos e do histórico da caixa de entrada, e envia mensagens com o assunto “NFe disponível para impressão”.

O corpo do e-mail imita uma notificação fiscal legítima com um botão que redireciona para o site de distribuição do malware. Como as mensagens partem de contas reais de pessoas conhecidas, elas têm muito mais chance de enganar os destinatários do que e-mails enviados por endereços desconhecidos.

Campanha ainda está sendo montada

Os pesquisadores encontraram vários indícios de que a operação ainda estava em fase de preparação no momento da descoberta. O domínio de phishing identificado exibia uma página de manutenção, arquivos de log de desenvolvimento ainda estavam ativos no código e uma das páginas de distribuição estava incompleta.

TCLBANKER (6).png
Script PowerShell usado pelo módulo de e-mail do TCLBANKER para coletar endereços da agenda e da caixa de entrada do Outlook da vítima, que serão usados como alvos do spam. Imagem: Elastic Security Labs.

Toda a infraestrutura de distribuição e controle está hospedada na plataforma Cloudflare Workers, serviço que facilita a substituição rápida de endereços caso sejam bloqueados. Os pesquisadores identificaram outros domínios registrados recentemente que aparentam estar sendo preparados para ondas futuras do ataque. 

Isso inclui páginas que imitam serviços corporativos e plataformas de compartilhamento de documentos.

Segundo a Elastic, o TCLBANKER representa uma evolução dentro do ecossistema de trojans bancários latino-americanos, com técnicas que antes eram exclusivas de grupos mais sofisticados sendo empacotadas em uma ferramenta de uso mais amplo.

TCLBANKER (7).png
Trecho do código do módulo bancário mostrando parte dos domínios monitorados pelo malware, incluindo instituições financeiras, varejistas e plataformas digitais brasileiras. Imagem: Elastic Security Labs.

A inclusão de módulos de autopropagação é apontada como uma mudança relevante, já que os mecanismos tradicionais de segurança de e-mail têm dificuldade em detectar mensagens enviadas por contas legítimas comprometidas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Governo do RJ defende manutenção das regras de distribuição dos royalties de petróleo
próxima postagem
Alcolumbre, sobre ação do governo pós-Messias: não tenho que esperar nada

Você também pode gostar

Play Store libera 5 jogos grátis por tempo...

6 de maio de 2026

Sem alarde, Nintendo anuncia novo Star Fox com...

6 de maio de 2026

Google aumenta segurança no Android para detectar aplicativos...

6 de maio de 2026

Final explicado de Demolidor Renascido Temporada 2: O...

6 de maio de 2026

POSTS MAIS RECENTES

  • Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)
  • Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento
  • Google aumenta segurança no Android para detectar aplicativos adulterados
  • Final explicado de Demolidor Renascido Temporada 2: O que acontece com Matt e Karen?

Siga-nos

  • Recente
  • Popular
  • Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar

    6 de maio de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)

    6 de maio de 2026
  • Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento

    6 de maio de 2026
  • Google aumenta segurança no Android para detectar aplicativos adulterados

    6 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Halo Infinite e mais jogos de Xbox com...

6 de maio de 2026

Frente fria avança e nova onda de frio...

6 de maio de 2026

Como escolher um aquecedor? Dicas e sugestões

6 de maio de 2026

Campinas confirma duas novas mortes por gripe; vítimas...

6 de maio de 2026

Coreia do Norte diz não estar vinculada a...

6 de maio de 2026

Leitura obrigatória

  • Decisão sobre royalties deve ser feita em colaboração com outros Poderes, diz Gilmar

    6 de maio de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)

    6 de maio de 2026
  • Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento

    6 de maio de 2026
  • Google aumenta segurança no Android para detectar aplicativos adulterados

    6 de maio de 2026
  • Final explicado de Demolidor Renascido Temporada 2: O que acontece com Matt e Karen?

    6 de maio de 2026

Newsletter

Posts relacionados

  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (06)

    6 de maio de 2026
  • Sem alarde, Nintendo anuncia novo Star Fox com trailer e data de lançamento

    6 de maio de 2026
  • Google aumenta segurança no Android para detectar aplicativos adulterados

    6 de maio de 2026
  • Final explicado de Demolidor Renascido Temporada 2: O que acontece com Matt e Karen?

    6 de maio de 2026
  • Halo Infinite e mais jogos de Xbox com até 95% OFF; confira

    6 de maio de 2026

Mais vistas da semana

Onça-pintada do Parque Ecológico de Americana morre aos 21 anos
3 de maio de 2026
Previsão do tempo: Campinas deve ter sábado de sol entre nuvens e sem chuva
2 de maio de 2026
Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus
1 de maio de 2026

Postagens Aleatórias

Jovem processa Meta, TikTok e YouTube por vício em redes sociais
27 de janeiro de 2026
Preço do diesel mostra acomodação em abril após preço atingir pico no final de março
17 de abril de 2026
Super 3do3 Casas Bahia tem celulares, tablets e mais com cupom de até 20% OFF
24 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.737)
  • Política (2.834)
  • Mundo (2.649)
  • Campinas (1.260)
  • Economia (992)
  • Negócios (975)
  • Auto (732)
  • Bragança Paulista (671)
  • Esporte (403)
  • Cultura (296)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home