bromechokucom
Delphi/Embarcadero PE32 banking trojan / remote-access tool targeting Latin American victims (Portuguese-language internal naming, PIX QR-code generation, synthetic input). OpenCTI-derived family label; first confirmed sample in corpus.
Overview
- First observed: 2026-05-25 (compilation timestamp of first sample)
- Platform: Windows PE32 GUI
- Language: Delphi/Embarcadero RAD Studio
- Region: Latin America (LatAm tag from OpenCTI; Portuguese unit names)
- Distribution label:
bromechoku-com,remoto-ddins-click(OpenCTI)
Build Stack
- Compiler: Delphi/Embarcadero (PE32, 11 sections, ImageBase 0x400000)
- No packer or obfuscation observed
- Version-info masquerade:
Microsoft Edge/Mcrosoft Corporaton/ ProgramIDcom.embarcadero.misge - Light anti-analysis:
IsDebuggerPresent,GetTickCount,QueryPerformanceCounter,wine_get_versionstring
Capabilities
screen-capture-dxgi-wgc— Desktop Duplication API + Windows Graphics Capture dual-enginescreen-capture-gdi-fallback—BitBlt/GetDIBitsfallbackqr-code-generation-zxing— Full ZXing QR encoder with Reed-Solomon, mask patterns, error correctionsynthetic-input-sendinput—SendInput,tagMOUSEINPUT,tagKEYBDINPUTkeylogging-setwindowshookex—SetWindowsHookExW+GetKeyStateregistry-run-persistence—RegSetValueExW/RegCreateKeyExWc2-indy-tcp-ssl—TIdTCPClient+TIdSSLIOHandlerSocketOpenSSLc2-winhttp— FullWinHttp*API surfacedownloader-validate-exe-zip—TDownloaderwith EXE/ZIP validationav-enumeration—TAvProduct/TAvListclipboard-manipulation—SetClipboardData/GetClipboardData/EmptyClipboardwindow-enumeration—EnumWindows,FindWindowW,GetForegroundWindow,GetWindowTextW
Deploy / TTPs
- Screen capture: Professional-grade DXGI/WGC delta capture with JPEG dirty-rectangle encoding
- QR generation: Likely hijacks PIX instant-payment QR codes for bank-transfer fraud
- Synthetic input: Mouse and keyboard injection to interact with banking web interfaces
- Keylogging: Windows hook-based keystroke capture
- C2: Dual HTTP stack — Indy TCP/SSL (OpenSSL-backed) and system WinHTTP with proxy detection and authentication
- Persistence: Registry Run keys (inferred from imports; no hardcoded key path observed)
- Downloader: EXE/ZIP payload fetch and validation
Variants / Aliases
- OpenCTI:
bromechoku-com - OpenCTI:
remoto-ddins-click - No confirmed siblings in corpus yet.
Notable Analyses
36a4bca2— First confirmed sample (4.7 MB, May 2026, Microsoft Edge masquerade) ^[/intel/analyses/36a4bca295060d1d96f7ac3c65462f581823d74cd4cceac9ae5b3f660341de9a.html]
Related
- latam-banking-trojan — cross-family concept
- delphi-screen-capture-dxgi-wgc — technique deep-dive
- pix-qr-code-fraud — concept (stub; PIX payment hijacking)