sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
domingo, junho 21, 2026
Top Posts
EA Sports FC 26 de graça, Red Dead...
Vozinha e Cabo Verde voltam aos gramados contra...
Região de Campinas registra 252 multas para ciclomotores...
Leilão de carros e motos: onde comprar e...
Quando Toy Story 5 chega ao streaming? Veja...
Falha crítica em plataforma Python permite invasão remota...
Veja como fica a previsão do tempo na...
Epic Games libera novo jogo grátis no celular!...
Confira os jogos da Copa do Mundo deste...
Passageiro com mandado de prisão em aberto é...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus bancário usa WhatsApp para roubar dados de brasileiros

por SampaNews 6 de maio de 2026
6 de maio de 2026
24

Pesquisadores da empresa de segurança Elastic identificaram um novo trojan bancário direcionado exclusivamente a usuários brasileiros. O malware combina técnicas avançadas de evasão, engenharia social em tempo real e módulos de autopropagação via WhatsApp e Outlook. Batizado de TCLBANKER, ele foi descoberto em estágio inicial de operação e é atribuído a um grupo rastreado como REF3076.

O ataque começa com um arquivo ZIP contendo um instalador que se passa pelo programa legítimo Logi AI Prompt Builder, da fabricante de periféricos Logitech. Ao ser executado, o instalador carrega uma DLL maliciosa que se disfarça de plugin nativo do sistema, um arquivo que o programa principal chama automaticamente ao abrir.

smart_display

Nossos vídeos em destaque

Antes de qualquer ação, o malware realiza uma série de verificações para confirmar que não está sendo analisado em laboratório. Ele checa se há ferramentas de segurança abertas, mede o tempo de resposta do processador para detectar simulações, verifica se o disco tem ao menos 64 GB livres e se a memória RAM ultrapassa 2 GB.

O instalador malicioso se apresenta como “Content Creator Studio” e solicita reinicialização do sistema para concluir a instalação. Imagem: Elastic Security Labs.

O TCLBANKER também confirma que a linguagem configurada no sistema é o português brasileiro e que a região geográfica corresponde ao Brasil. Se qualquer um desses testes falhar, o malware para de funcionar sem deixar rastros visíveis.

O trojan monitora qual site está aberto no navegador

Após a instalação, o malware cria uma tarefa agendada no Windows para garantir que seja executado automaticamente em cada login. Em seguida, envia uma notificação silenciosa ao servidor dos atacantes confirmando a infecção, com informações básicas da máquina como nome do computador e versão do sistema operacional.

TCLBANKER (1).png
A DLL maliciosa screen_retriever_plugin.dll aparece no diretório de instalação do LogiAI junto aos arquivos legítimos do programa. Imagem: Elastic Security Labs.

A partir daí, o TCLBANKER monitora, a cada segundo, qual endereço está aberto no navegador da vítima. Ele verifica isso em uma lista interna com 59 domínios de bancos, fintechs e corretoras de criptomoedas brasileiras. Quando a vítima acessa qualquer um desses sites, o malware abre uma conexão com o servidor dos criminosos e começa a receber comandos em tempo real.

Tela falsa cobre o monitor inteiro durante o golpe

O recurso mais elaborado do TCLBANKER é um sistema de sobreposição de tela que cobre todos os monitores da vítima com janelas falsas. Essas janelas são configuradas para ficar sempre na frente de qualquer outra janela e, principalmente, para não aparecer em capturas de tela nem em gravações.

Isso significa que o criminoso consegue ver o que está acontecendo na máquina da vítima, enquanto ela não tem como registrar a tela falsa como evidência.

TCLBANKER (2).png
Trecho do código do TCLBANKER mostrando a verificação de região geográfica e idioma: o malware só prossegue se detectar o Brasil como país e o português brasileiro como língua configurada. Imagem: Elastic Security Labs.

O sistema oferece quatro tipos de interface para o golpe. Uma delas imita a tela de atualização do Windows, com fundo azul e a mensagem “Trabalhando em atualizações”. A barra de progresso avança de forma irregular para parecer autêntica. 
Outra variante exibe uma tela de espera com a mensagem “Estamos entrando em contato”, usada enquanto um cúmplice liga para a vítima se passando por funcionário do banco, técnica conhecida como vishing.

Há também uma tela de coleta de credenciais com teclado virtual numérico. O sistema recusa automaticamente sequências óbvias como “123456” ou “000000”, forçando a vítima a digitar dados reais.

Uma quarta opção exibe etapas de um suposto processo em andamento, com animações e contadores que se reiniciam para prender a atenção da vítima por até 15 minutos. Durante todo esse tempo, o criminoso pode movimentar o mouse, digitar, tirar prints e executar comandos na máquina da vítima remotamente.

TCLBANKER (3).png
Código da interface de engenharia social exibe as mensagens “Estamos entrando em contato” e “Fique atento ao telefone informado”, usadas para preparar a vítima para uma ligação falsa de suporte bancário. Imagem: Elastic Security Labs.

Malware usa a conta da vítima para se espalhar

Além do módulo bancário, o TCLBANKER carrega um segundo componente projetado para se propagar, basicamente para infectar novos usuários usando os contatos da própria vítima.

O primeiro mecanismo age pelo WhatsApp Web. O malware busca sessões ativas do aplicativo em navegadores instalados na máquina, clona o perfil do usuário e abre uma janela oculta já autenticada, sem precisar escanear QR Code.

A partir daí, envia mensagens para todos os contatos da vítima com um link para baixar o próprio malware. O texto simula uma solicitação de orçamento com um arquivo para download.

TCLBANKER (5).png
O domínio arquivos-omie.com, identificado na configuração do malware, exibia uma página de manutenção no momento da análise, indicando que a campanha ainda estava sendo preparada. Imagem: Elastic Security Labs.

O segundo mecanismo usa o Microsoft Outlook instalado na máquina. O malware acessa a conta de e-mail da vítima, coleta endereços dos contatos e do histórico da caixa de entrada, e envia mensagens com o assunto “NFe disponível para impressão”.

O corpo do e-mail imita uma notificação fiscal legítima com um botão que redireciona para o site de distribuição do malware. Como as mensagens partem de contas reais de pessoas conhecidas, elas têm muito mais chance de enganar os destinatários do que e-mails enviados por endereços desconhecidos.

Campanha ainda está sendo montada

Os pesquisadores encontraram vários indícios de que a operação ainda estava em fase de preparação no momento da descoberta. O domínio de phishing identificado exibia uma página de manutenção, arquivos de log de desenvolvimento ainda estavam ativos no código e uma das páginas de distribuição estava incompleta.

TCLBANKER (6).png
Script PowerShell usado pelo módulo de e-mail do TCLBANKER para coletar endereços da agenda e da caixa de entrada do Outlook da vítima, que serão usados como alvos do spam. Imagem: Elastic Security Labs.

Toda a infraestrutura de distribuição e controle está hospedada na plataforma Cloudflare Workers, serviço que facilita a substituição rápida de endereços caso sejam bloqueados. Os pesquisadores identificaram outros domínios registrados recentemente que aparentam estar sendo preparados para ondas futuras do ataque. 

Isso inclui páginas que imitam serviços corporativos e plataformas de compartilhamento de documentos.

Segundo a Elastic, o TCLBANKER representa uma evolução dentro do ecossistema de trojans bancários latino-americanos, com técnicas que antes eram exclusivas de grupos mais sofisticados sendo empacotadas em uma ferramenta de uso mais amplo.

TCLBANKER (7).png
Trecho do código do módulo bancário mostrando parte dos domínios monitorados pelo malware, incluindo instituições financeiras, varejistas e plataformas digitais brasileiras. Imagem: Elastic Security Labs.

A inclusão de módulos de autopropagação é apontada como uma mudança relevante, já que os mecanismos tradicionais de segurança de e-mail têm dificuldade em detectar mensagens enviadas por contas legítimas comprometidas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Governo do RJ defende manutenção das regras de distribuição dos royalties de petróleo
próxima postagem
Alcolumbre, sobre ação do governo pós-Messias: não tenho que esperar nada

Você também pode gostar

EA Sports FC 26 de graça, Red Dead...

21 de junho de 2026

Quando Toy Story 5 chega ao streaming? Veja...

21 de junho de 2026

Falha crítica em plataforma Python permite invasão remota...

21 de junho de 2026

Epic Games libera novo jogo grátis no celular!...

21 de junho de 2026

POSTS MAIS RECENTES

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

Siga-nos

  • Recente
  • Popular
  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai

    21 de junho de 2026
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns

    21 de junho de 2026
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Falha crítica em plataforma Python permite invasão remota...

21 de junho de 2026

Veja como fica a previsão do tempo na...

21 de junho de 2026

Epic Games libera novo jogo grátis no celular!...

21 de junho de 2026

Confira os jogos da Copa do Mundo deste...

21 de junho de 2026

Passageiro com mandado de prisão em aberto é...

21 de junho de 2026

Leitura obrigatória

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai

    21 de junho de 2026
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns

    21 de junho de 2026
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026

Newsletter

Posts relacionados

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026
  • Falha crítica em plataforma Python permite invasão remota sem credenciais

    21 de junho de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (21)

    21 de junho de 2026
  • Churrasqueira elétrica Mondial: as 5 melhores opções

    21 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

PF prende Carlinhos Cachoeira em aeroporto em São Paulo
13 de maio de 2026
Justiça de SP oficializa cerco a patrimônio bilionário de Vorcaro e familiares
23 de março de 2026
Brasileirão: Rádio Nacional leva ao ar duelo entre Grêmio e Botafogo
4 de fevereiro de 2026

Categorias Populares

  • Tecnologia (5.394)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.856)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.012)
  • Bragança Paulista (971)
  • Esporte (646)
  • Saúde (445)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home