SynkLoader: новый вредонос атакует через фишинг в Microsoft Teams

· Безопасность
Исследователи Expel обнаружили ранее неизвестное вредоносное ПО SynkLoader, которое крадёт корпоративные пароли через поддельный экран блокировки Windows. Атака начинается с обращения от фальшивой ИТ-поддержки в Teams.

cover.svg

Компания Expel выявила ранее неизвестное семейство вредоносного ПО под названием SynkLoader, которое распространяется через фишинговые кампании в Microsoft Teams. Злоумышленники выдают себя за службу ИТ-поддержки атакуемой организации — приём, о растущей популярности которого Microsoft предупреждала ещё в начале года.

Как устроена атака

Жертву убеждают установить фальшивый исполняемый файл «PowerShell Cleaner» в формате MSI, размещённый в облаке Microsoft Azure, — благодаря чему загрузка выглядит благонадёжной. По данным исследователей, судя по временным меткам компиляции, вредонос был впервые собран и запущен в оборот около 28 июля 2026 года.

Установщик извлекает PowerShell-скрипт cleaner.ps1 и ZIP-архив с фреймворком Python, вредоносным скриптом, предкомпилированными библиотеками и несколькими поддельными DLL, имитирующими системные компоненты Microsoft. Своё название SynkLoader получил из-за необычного сочетания языков: Python, PowerShell, C# и C++ — причём порой в одном модуле смешивается до трёх языков сразу.

Модульная начинка

Развернув приманку-honeypot и выдав себя за реальную жертву, аналитики Expel получили от управляющего сервера набор модулей. Среди них — System Profiler (собирает данные о хосте, пользователе, процессах, службах и размере домена Active Directory), модуль закрепления через запланированную задачу, реверс-прокси TrafficRedirector, интерактивная оболочка-RAT и VNC-модуль StreamMaster для удалённого управления рабочим столом.

Самый примечательный компонент — PhishLocker. Он показывает убедительный фальшивый экран блокировки Windows и перехватывает вводимый пароль. Получив учётные данные вместе с туннельным модулем, злоумышленники могут заходить в корпоративную среду прямо с заражённой машины, обходя ограничения по IP-адресам.

Слабое место подделки

Несмотря на достоверный вид, поддельный экран блокировки — всего лишь полноэкранное окно без рамки. Простое нажатие Alt+Tab выводит поверх него открытые окна и выдаёт обман. Проверить подлинность неожиданного экрана блокировки помогает и Ctrl+Alt+Delete.

По мнению исследователя Маркуса Хатчинса, акцент SynkLoader на измерении масштаба Active Directory указывает на его вероятное применение в операциях с вымогательским ПО. Аналитики написали эмулятор модуля реверс-шелла и подтвердили, что это ручная атака: оператор попытался выполнить несколько разведывательных команд, но, поняв, что попал в ловушку, отключился.

Expel опубликовала индикаторы компрометации, оговорившись, что хеши модулей уникальны для каждого заражения и потому малополезны для защитников. Главная рекомендация прежняя: независимо проверять запросы от ИТ-службы и не устанавливать непрошеные MSI-файлы.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.