Ett nyligen identifierat hot kallat SynkLoader-skadlig kod sprids genom nätfiskekampanjer via Microsoft Teams. Angripare utger sig för att vara företagens IT-support och försöker övertyga anställda om att installera ett falskt programverktyg.

Forskare på Expel uppgav att kampanjen leder offren till ett skadligt MSI-installationsprogram som presenteras som en ”PowerShell Cleaner”. Filen lagras i Microsoft Azure, vilket kan få nedladdningen att framstå som mer trovärdig.

Falska IT-förfrågningar leder till skadligt installationsprogram

Angriparna kontaktar sina mål via Microsoft Teams samtidigt som de utger sig för att vara organisationens IT-support. Att imitera helpdeskpersonal har blivit en vanlig taktik i attacker med flera steg, eftersom det ger kriminella en direkt väg till anställda.

Installationsprogrammet extraherar ett PowerShell-skript och ett ZIP-arkiv som innehåller ett Python-ramverk, skadliga skript, kompilerade bibliotek och falska Microsoft-runtimefiler.

Forskarna uppgav att den skadliga koden verkar ha kompilerats och distribuerats för första gången omkring den 28 juli 2026.

SynkLoader kombinerar flera programmeringsspråk

SynkLoader-skadlig kod har fått sitt namn från sin ovanliga tekniska utformning. Dess moduler kan kombinera Python, PowerShell, C# och C++, ibland med tre programmeringsspråk i en enda komponent.

Den skadliga koden distribuerar olika moduler beroende på offrets miljö och angriparnas mål.

En modul för systemprofilering samlar in uppgifter som datornamn, användarnamn, behörighetsnivå, aktiva processer, tjänster och Active Directory-information. Den kan även kontrollera storleken på organisationens nätverk.

En annan komponent skapar en schemalagd aktivitet med ett slumpmässigt namn. Aktiviteten startar den skadliga koden när användaren loggar in och igen varje dag klockan 10.00, vilket ger angriparna ett sätt att behålla åtkomsten.

Falsk låsskärm stjäl Windows-lösenord

Den mest anmärkningsvärda SynkLoader-komponenten kallas PhishLocker. Den visar en övertygande falsk Windows-låsskärm och försöker fånga upp offrets kontolösenord.

När angriparna har fått lösenordet kan de kombinera det med den skadliga kodens verktyg för nätverkstunnling för att komma åt interna företagstjänster. Det kan hjälpa dem att kringgå IP-baserade tillåtelselistor som annars skulle blockera okända anslutningar.

Den falska skärmen är inte en äkta säkerhetsfunktion i Windows. Det är en helskärmsapplikation, vilket innebär att användare kan visa fönstren bakom den genom att trycka på Alt+Tab.

Moduler för fjärråtkomst kan fördjupa intrånget

SynkLoader innehåller flera verktyg som ger angripare omfattande kontroll över en infekterad dator. En reverse proxy-modul kan exponera interna tjänster eller dirigera internettrafik genom offrets dator.

Den skadliga koden innehåller också ett interaktivt fjärrskal för att köra PowerShell-kommandon. Dess VNC-komponent kan strömma skrivbordet och ge angripare kontroll över mus och tangentbord.

Forskare på Expel uppgav att SynkLoaders fokus på profilering av Active Directory tyder på att operatörerna kan använda den i ransomware-relaterade attacker. Genom att mäta storleken och strukturen på ett företagsnätverk kan kriminella identifiera värdefulla mål.

Så minskar du risken för nätfiske via Teams

Anställda bör verifiera oväntade IT-förfrågningar på ett oberoende sätt, särskilt meddelanden som ber dem att ladda ner eller installera programvara. En legitim supportavdelning bör kunna bekräfta förfrågan genom en känd företagskanal.

Användare bör inte installera oombedda MSI-filer, även om länken verkar komma från en betrodd molntjänst.

Om en oväntad låsskärm visas kan Ctrl+Alt+Delete eller Alt+Tab hjälpa till att avgöra om det är en riktig Windows-skärm eller en skadlig applikation. Säkerhetsteam bör också undersöka oväntade schemalagda aktiviteter, misstänkt PowerShell-aktivitet och ovanliga fjärranslutningar.


0 svar till ”SynkLoader-skadlig kod använder Teams-nätfiske och falsk låsskärm”