
Нова родина програм-зловмисників під назвою SynkLoader поширюється через фішингові кампанії в Microsoft Teams з метою викрадення облікових даних за допомогою підробки екрана блокування.
Зловмисники видають себе за IT-відділ цільової компанії — це тактика, яку Microsoft відзначала раніше цього року як дедалі поширенішу в багатоетапних атаках.
Дослідник безпеки Expel Маркус Гатчінс пояснює, що атаки спрямовують жертву встановити підроблену виконувану програму “PowerShell Cleaner” (.MSI), розміщену в Microsoft Azure, що робить завантаження підозріло надійним.

Аналіз зловмисного програмного забезпечення показав “дату компіляції та часові мітки файлів, які свідчать про першу компіляцію та розповсюдження приблизно 28 липня 2026 року”.
Інсталятор розпаковує скрипт PowerShell під назвою cleaner.ps1 та ZIP-архів, що містить Python-фреймворк, зловмисний Python-скрипт, попередньо скомпільовані бібліотеки Python і кілька підроблених DLL-файлів середовища виконання Microsoft.

Виходячи з профілю зламаного середовища та операційних цілей, зловмисники обирають, які модулі розгортати.
SynkLoader отримав свою назву завдяки незвичайному поєднанню мов програмування Python, PowerShell, C# і C++, іноді поєднуючи до трьох мов в одному модулі.
Expel ідентифікував такі модулі SynkLoader після налаштування “honeypot” (приманки), що надсилав запити до C2-сервера зловмисника, видаючи себе за легітимного жертву:
- System Profiler — збирає ім’я хоста, ім’я користувача, рівень привілеїв, запущені процеси, служби, деталі домену та кількість комп’ютерів в Active Directory.
- Persistence Module — створює заплановане завдання з випадковою назвою, яке запускає SynkLoader під час входу користувача та щодня о 10:00.
- PhishLocker — відображає переконливий підроблений екран блокування Windows для захоплення пароля користувача.
- TrafficRedirector — створює зворотний проксі, який дозволяє зловмисникам отримувати доступ до внутрішніх мережевих служб або перенаправляти інтернет-трафік через заражений комп’ютер.
- Interactive Shell (RAT) — дозволяє зловмисникам віддалено виконувати команди PowerShell та отримувати їх виведення.
- StreamMaster (VNC) — транслює стіл жертви та дозволяє віддалено керувати мишею та клавіатурою активної сесії.
- Module Status Script — повідомляє, які модулі зловмисного програмного забезпечення та пов’язані з ними потоки наразі запущені.

Підроблений екран блокування Windows 11
Найцікавішим компонентом SynkLoader є модуль PhishLocker, який намагається отримати пароль облікового запису Windows жертви через підроблений екран блокування.
Отримавши пароль, зловмисники можуть використовувати його разом з модулем тунелювання для доступу до корпоративних середовищ із зараженого пристрою, оминаючи обмеження списків дозволених IP-адрес.
Хоча підроблений екран блокування виглядає особливо переконливо, Expel зазначає, що просте використання Alt+Tab показує активні вікна поверх екрана блокування, який є просто “повноекранним GUI-додатком без меж”.

Гатчінс стверджує, що, зважаючи на зосередженість SynkLoader на вимірюванні розміру середовища Active Directory, ймовірно, він використовується в операціях з вимагачами (ransomware).
“Ми написали емулятор для модуля зворотного обміну, щоб підтвердити, що це дійсно була атака з “руками на клавіатурі”, — каже дослідник.
“Зловмисник намагався виконати кілька команд профілювання, перш ніж зрозуміти, що він перебуває не в реальному середовищі, і від’єднався”.
Expel надала індикатори компрометації (IoC) для спостережуваної атаки, хоча й зазначила, що хеші модулів SynkLoader є унікальними для кожної інфекції, і тому не дуже корисні для захисників.
Найкращою практикою є незалежна перевірка ІТ-запитів і уникнення встановлення несанкціонованих MSI-файлів.
Коли ви стикаєтеся з несподіваним екраном блокування, спробуйте Ctrl+Alt+Delete або Alt+Tab, щоб визначити його автентичність.
Після того, як зловмисники отримають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні оцінки запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Фейкові дзвінки ІТ-підтримки в Microsoft Teams поширюють EtherRAT
Microsoft звинувачує проблеми з іграми в Windows у пристроях RGB-підсвітки
Зловмисники зловживають банерами FTP-серверів для доставки нового шкідливого ПЗ для Windows
Microsoft заявляє, що серпневі оновлення Windows можуть спричинити проблеми з іграми
Новий шкідливий Android-вірус Manic може викрадати дані через сусідні пристрої
- Lock Screen
- Malware
- Microsoft Teams
- Phishing
- SynkLoader
- Windows 11
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-публікаціях, що охоплюють open-source, Linux, шкідливе ПЗ, інциденти з витоком даних та хакерські атаки.
- Попередня стаття
Опублікувати коментар Правила спільноти
Вам потрібно увійти, щоб опублікувати коментар
Ще не зареєстровані? Зареєструйтеся зараз
Вам також може сподобатися:
Наступний вебінар
Популярні історії
-
Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365
-
Microsoft починає видаляти інструмент WMIC, яким користуються кіберзлочинці
-
CISA: уразливість Windows Task Host тепер експлуатується бандами зловмисників
Спонсорські публікації
-
Дізнайтеся, як ШІ змінює електронні атаки. Завантажте Звіт про безпеку електронної пошти Kaseya 2026.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.
-
Захист на основі сигнатур впав до 50%. Дізнайтеся, що ще можуть зупинити ваші засоби контролю.
-
Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
-
Certighost CVE — новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.
Наступний вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних деінсталяції
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Вітальний посібник
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття афілійованих даних
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Увійти
Дізнатися більше на: www.bleepingcomputer.com
