En nyligt identificeret trussel kaldet SynkLoader-malware spredes gennem phishingkampagner via Microsoft Teams. Angribere udgiver sig for at være virksomhedens IT-support og forsøger at overbevise medarbejdere om at installere et falsk softwareværktøj.

Forskere hos Expel oplyste, at kampagnen leder ofrene til et skadeligt MSI-installationsprogram, der præsenteres som en “PowerShell Cleaner”. Filen ligger på Microsoft Azure, hvilket kan få downloadet til at fremstå mere troværdigt.

Falske IT-anmodninger fører til skadeligt installationsprogram

Angriberne kontakter deres mål gennem Microsoft Teams, mens de udgiver sig for at være organisationens IT-support. Efterligning af helpdesk-personale er blevet en almindelig taktik i angreb med flere faser, da det giver kriminelle en direkte vej til medarbejderne.

Installationsprogrammet udpakker et PowerShell-script og et ZIP-arkiv, der indeholder et Python-framework, skadelige scripts, kompilerede biblioteker og falske Microsoft-runtimefiler.

Forskerne oplyste, at malwaren ser ud til første gang at være blevet kompileret og distribueret omkring den 28. juli 2026.

SynkLoader kombinerer flere programmeringssprog

SynkLoader-malware har fået sit navn fra sit usædvanlige tekniske design. Dens moduler kan kombinere Python, PowerShell, C# og C++, nogle gange med tre programmeringssprog i én enkelt komponent.

Malwaren implementerer forskellige moduler afhængigt af offerets miljø og angribernes mål.

Et modul til systemprofilering indsamler oplysninger som computernavn, brugernavn, rettighedsniveau, kørende processer, tjenester og Active Directory-information. Det kan også kontrollere størrelsen på organisationens netværk.

En anden komponent opretter en planlagt opgave med et tilfældigt navn. Denne opgave starter malwaren, når brugeren logger ind, og igen hver dag klokken 10.00, hvilket giver angriberne en måde at bevare adgangen på.

Falsk låseskærm stjæler Windows-adgangskoder

Den mest bemærkelsesværdige SynkLoader-komponent kaldes PhishLocker. Den viser en overbevisende falsk Windows-låseskærm og forsøger at opsnappe offerets adgangskode til kontoen.

Når angriberne har fået adgangskoden, kan de kombinere den med malwarens værktøjer til netværkstunnellering for at få adgang til interne virksomhedstjenester. Det kan hjælpe dem med at omgå IP-baserede tilladelseslister, som ellers ville blokere ukendte forbindelser.

Den falske skærm er ikke en ægte Windows-sikkerhedsfunktion. Det er en fuldskærmsapplikation, hvilket betyder, at brugere kan få vist vinduerne bag den ved at trykke Alt+Tab.

Fjernadgangsmoduler kan forværre indtrængningen

SynkLoader indeholder flere værktøjer, der giver angribere omfattende kontrol over en inficeret computer. Et reverse proxy-modul kan eksponere interne tjenester eller dirigere internettrafik gennem offerets computer.

Malwaren indeholder også en interaktiv fjernshell til at køre PowerShell-kommandoer. Dens VNC-komponent kan streame skrivebordet og give angriberne kontrol over mus og tastatur.

Forskere hos Expel oplyste, at SynkLoaders fokus på Active Directory-profilering tyder på, at operatørerne kan bruge malwaren i ransomware-relaterede angreb. Ved at kortlægge størrelsen og strukturen på et virksomhedsnetværk kan kriminelle identificere værdifulde mål.

Sådan reduceres risikoen for phishing via Teams

Medarbejdere bør verificere uventede IT-anmodninger gennem en uafhængig kanal, især beskeder, der beder dem om at downloade eller installere software. Et legitimt supportteam bør kunne bekræfte anmodningen gennem en kendt virksomhedskanal.

Brugere bør ikke installere uopfordrede MSI-filer, selv når et link ser ud til at komme fra en pålidelig cloudtjeneste.

Hvis en uventet låseskærm vises, kan Ctrl+Alt+Delete eller Alt+Tab hjælpe med at afgøre, om det er en ægte Windows-skærm eller en skadelig applikation. Sikkerhedsteams bør også undersøge uventede planlagte opgaver, mistænkelig PowerShell-aktivitet og usædvanlige fjernadgangsforbindelser.


0 svar til “SynkLoader-malware bruger Teams-phishing og falsk låseskærm”