SynkLoader: новый вредонос атакует через фишинг в Microsoft Teams
Компания Expel выявила ранее неизвестное семейство вредоносного ПО под названием SynkLoader, которое распространяется через фишинговые кампании в Microsoft Teams. Злоумышленники выдают себя за службу ИТ-поддержки атакуемой организации — приём, о растущей популярности которого Microsoft предупреждала ещё в начале года.
Как устроена атака
Жертву убеждают установить фальшивый исполняемый файл «PowerShell Cleaner» в формате MSI, размещённый в облаке Microsoft Azure, — благодаря чему загрузка выглядит благонадёжной. По данным исследователей, судя по временным меткам компиляции, вредонос был впервые собран и запущен в оборот около 28 июля 2026 года.
Установщик извлекает PowerShell-скрипт cleaner.ps1 и ZIP-архив с фреймворком Python, вредоносным скриптом, предкомпилированными библиотеками и несколькими поддельными DLL, имитирующими системные компоненты Microsoft. Своё название SynkLoader получил из-за необычного сочетания языков: Python, PowerShell, C# и C++ — причём порой в одном модуле смешивается до трёх языков сразу.
Модульная начинка
Развернув приманку-honeypot и выдав себя за реальную жертву, аналитики Expel получили от управляющего сервера набор модулей. Среди них — System Profiler (собирает данные о хосте, пользователе, процессах, службах и размере домена Active Directory), модуль закрепления через запланированную задачу, реверс-прокси TrafficRedirector, интерактивная оболочка-RAT и VNC-модуль StreamMaster для удалённого управления рабочим столом.
Самый примечательный компонент — PhishLocker. Он показывает убедительный фальшивый экран блокировки Windows и перехватывает вводимый пароль. Получив учётные данные вместе с туннельным модулем, злоумышленники могут заходить в корпоративную среду прямо с заражённой машины, обходя ограничения по IP-адресам.
Слабое место подделки
Несмотря на достоверный вид, поддельный экран блокировки — всего лишь полноэкранное окно без рамки. Простое нажатие Alt+Tab выводит поверх него открытые окна и выдаёт обман. Проверить подлинность неожиданного экрана блокировки помогает и Ctrl+Alt+Delete.
По мнению исследователя Маркуса Хатчинса, акцент SynkLoader на измерении масштаба Active Directory указывает на его вероятное применение в операциях с вымогательским ПО. Аналитики написали эмулятор модуля реверс-шелла и подтвердили, что это ручная атака: оператор попытался выполнить несколько разведывательных команд, но, поняв, что попал в ловушку, отключился.
Expel опубликовала индикаторы компрометации, оговорившись, что хеши модулей уникальны для каждого заражения и потому малополезны для защитников. Главная рекомендация прежняя: независимо проверять запросы от ИТ-службы и не устанавливать непрошеные MSI-файлы.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.