En nylig identifisert trussel kalt SynkLoader-skadevare sprer seg gjennom phishing-kampanjer via Microsoft Teams. Angripere utgir seg for å være bedriftens IT-support og forsøker å overbevise ansatte om å installere et falskt programvareverktøy.
Forskere hos Expel opplyste at kampanjen leder ofrene til et skadelig MSI-installasjonsprogram som presenteres som en «PowerShell Cleaner». Filen ligger på Microsoft Azure, noe som kan få nedlastingen til å fremstå som mer pålitelig.
Falske IT-forespørsler fører til skadelig installasjonsprogram
Angriperne kontakter mål gjennom Microsoft Teams mens de utgir seg for å være organisasjonens IT-support. Etterligning av helpdesk-personell har blitt en vanlig taktikk i flertrinnsangrep, ettersom det gir kriminelle en direkte vei til ansatte.
Installasjonsprogrammet pakker ut et PowerShell-skript og et ZIP-arkiv som inneholder et Python-rammeverk, skadelige skript, kompilerte biblioteker og falske Microsoft-runtimefiler.
Forskerne opplyste at skadevaren ser ut til å ha blitt kompilert og distribuert for første gang rundt 28. juli 2026.
SynkLoader kombinerer flere programmeringsspråk
SynkLoader-skadevaren har fått navnet sitt fra sin uvanlige tekniske utforming. Modulene kan kombinere Python, PowerShell, C# og C++, noen ganger med tre programmeringsspråk i én enkelt komponent.
Skadevaren distribuerer ulike moduler avhengig av offerets miljø og angripernes mål.
En modul for systemprofilering samler inn opplysninger som datamaskinnavn, brukernavn, rettighetsnivå, kjørende prosesser, tjenester og Active Directory-informasjon. Den kan også kontrollere størrelsen på organisasjonens nettverk.
En annen komponent oppretter en planlagt oppgave med et tilfeldig navn. Denne oppgaven starter skadevaren når brukeren logger inn og igjen hver dag klokken 10.00, noe som gir angriperne en måte å opprettholde tilgangen på.
Falsk låseskjerm stjeler Windows-passord
Den mest bemerkelsesverdige SynkLoader-komponenten kalles PhishLocker. Den viser en overbevisende falsk Windows-låseskjerm og forsøker å fange opp offerets kontopassord.
Når angriperne har fått tak i passordet, kan de kombinere det med skadevarens verktøy for nettverkstunnellering for å få tilgang til interne bedriftstjenester. Dette kan hjelpe dem med å omgå IP-baserte tillatelseslister som ellers ville blokkert ukjente tilkoblinger.
Den falske skjermen er ikke en ekte sikkerhetsfunksjon i Windows. Det er en fullskjermsapp, noe som betyr at brukere kan vise vinduene bak den ved å trykke Alt+Tab.
Moduler for fjerntilgang kan forverre inntrengningen
SynkLoader inneholder flere verktøy som gir angripere omfattende kontroll over en infisert datamaskin. En reverse proxy-modul kan eksponere interne tjenester eller dirigere internettrafikk gjennom offerets datamaskin.
Skadevaren inkluderer også et interaktivt fjernskall for å kjøre PowerShell-kommandoer. VNC-komponenten kan strømme skrivebordet og gi angriperne kontroll over mus og tastatur.
Forskere hos Expel opplyste at SynkLoaders fokus på Active Directory-profilering tyder på at operatørene kan bruke skadevaren i ransomware-relaterte angrep. Ved å kartlegge størrelsen og strukturen på et bedriftsnettverk kan kriminelle identifisere verdifulle mål.
Slik reduserer du risikoen for phishing via Teams
Ansatte bør verifisere uventede IT-forespørsler gjennom en uavhengig kanal, spesielt meldinger som ber dem laste ned eller installere programvare. Et legitimt supportteam bør kunne bekrefte forespørselen gjennom en kjent bedriftskanal.
Brukere bør ikke installere uoppfordrede MSI-filer, selv når en lenke ser ut til å komme fra en pålitelig skytjeneste.
Hvis en uventet låseskjerm dukker opp, kan Ctrl+Alt+Delete eller Alt+Tab bidra til å avgjøre om det er en ekte Windows-skjerm eller en skadelig applikasjon. Sikkerhetsteam bør også undersøke uventede planlagte oppgaver, mistenkelig PowerShell-aktivitet og uvanlige fjerntilkoblinger.


0 responses to “SynkLoader-skadevare bruker Teams-phishing og falsk låseskjerm”