# Un virus si diffonde da solo su WhatsApp: basta che un contatto ti mandi un file

URL: https://menteinformatica.it/sicurezza-privacy/tclbanker-malware-whatsapp-outlook-banche/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Sicurezza e Privacy

---

**Si chiama TCLBanker ed è il malware bancario più insidioso scoperto negli ultimi mesi: si installa camuffato da software Logitech, poi usa WhatsApp e Outlook per contagiare i contatti della vittima in autonomia, senza che nessuno debba fare nulla.**

## Come TCLBanker entra nel tuo computer senza che te ne accorga

Il vettore di infezione è un **installer MSI contraffatto** del programma Logitech AI Prompt Builder, uno strumento legittimo abbastanza di nicchia da non insospettire nessuno. Una volta eseguito, il malware si carica all’interno del processo originale di Logitech tramite una tecnica chiamata **DLL side-loading**: l’antivirus vede un’app Logitech che gira, non un virus.

I ricercatori di [Elastic Security Labs che hanno analizzato TCLBanker](https://www.bleepingcomputer.com/news/security/new-tclbanker-malware-self-spreads-over-whatsapp-and-outlook/) sottolineano un dettaglio che mi ha colpito: il malware include un thread attivo in background che cerca continuamente strumenti di analisi come **IDA, Ghidra, x64dbg e Frida**, i software che usano i ricercatori di sicurezza per studiarlo. Se ne trova uno, smette di funzionare.

Si nasconde attivamente da chi vorrebbe studiarlo.

⚠️ **Attenzione:** TCLBanker non si scarica da siti pirata ovvi. Arriva travestito da installer di un software reale.

Se qualcuno ti manda un file .MSI via WhatsApp o email, non aprirlo.

## Cosa fa TCLBanker una volta dentro: controllo totale e overlay falsi

Il modulo bancario monitora la **barra degli indirizzi del browser ogni secondo** usando le API di Windows UI Automation. Appena rileva che stai aprendo uno dei **59 siti target** tra banche, piattaforme fintech e crypto, stabilisce una connessione WebSocket con i server dei criminali e cede loro il controllo.

Da quel momento gli operatori possono vedere il tuo schermo in tempo reale, registrare ogni tasto, dirottare gli appunti e controllare mouse e tastiera da remoto. Per impedire che tu ti accorga di qualcosa, il malware **chiude automaticamente il Task Manager**.

La parte più sofisticata sono gli overlay: finestre false sovrapposte al sito reale che simulano schermate di login, tastierini PIN, moduli per il numero di telefono e persino finte schermate di aggiornamento Windows. Vedi la tua banca, ma stai digitando su un campo controllato dai criminali.

📌 **Da sapere:** TCLBanker è identificato da Elastic come evoluzione della famiglia malware Maverick/Sorvepotel, già nota in America Latina. Il codice contiene tracce che suggeriscono un utilizzo di AI nel processo di sviluppo.

## Il modulo worm: WhatsApp e Outlook come armi di diffusione

💡 **L’analisi:** La combinazione di overlay bancari e worm social trasforma ogni vittima in un vettore inconsapevole. Il modello si auto-scala senza costi aggiuntivi per gli attaccanti, il che lo rende economicamente conveniente da espandere in nuovi mercati, Italia inclusa.

Questo è il punto che cambia tutto rispetto ai trojan bancari classici: TCLBanker si **propaga da solo**. Il modulo worm cerca i contatti WhatsApp e Outlook della vittima e invia messaggi automatici con l’installer infetto, esattamente come farebbe un worm email degli anni 2000, ma su canali che oggi consideriamo sicuri.

Per chi vuole capire l’impatto reale sulla [sicurezza online quotidiana](https://menteinformatica.it/sicurezza-privacy/), questo scenario è diverso dal phishing tradizionale: il messaggio arriva da un contatto reale, con cui magari hai parlato ieri.

Al momento TCLBanker risulta focalizzato sul **Brasile**, con controlli espliciti su timezone, layout di tastiera e impostazioni locali. Ma i malware LATAM hanno già dimostrato in passato di espandersi geograficamente una volta consolidati.

Non sono in grado di prevedere quando arriverà in Europa, ma io non aspetterei quella comunicazione ufficiale per iniziare a filtrare i file che ricevo su WhatsApp. Già oggi sappiamo quanto WhatsApp gestisce i contenuti in modo diverso rispetto ai messaggi diretti, e questo è un contesto che conta.

Il vero problema non è il malware esotico che arriva da luoghi lontani. È che questo tipo di attacco **sfrutta la fiducia che riponiamo nei messaggi dei contatti noti**.

Un installer che ti manda tuo cugino su WhatsApp lo apri, quello da uno sconosciuto no. Su questo calcola tutto TCLBanker, e su questo bisogna lavorare sulla propria igiene digitale, esattamente come già succede con i [malware diffusi via Microsoft Teams](https://menteinformatica.it/sicurezza-privacy/microsoft-teams-malware-snow-unc6692/).

, Giorgio

Stay tech 🦾
