Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 1

Нова родина програм-зловмисників під назвою SynkLoader поширюється через фішингові кампанії в Microsoft Teams з метою викрадення облікових даних за допомогою підробки екрана блокування.

Зловмисники видають себе за IT-відділ цільової компанії — це тактика, яку Microsoft відзначала раніше цього року як дедалі поширенішу в багатоетапних атаках.

Дослідник безпеки Expel Маркус Гатчінс пояснює, що атаки спрямовують жертву встановити підроблену виконувану програму “PowerShell Cleaner” (.MSI), розміщену в Microsoft Azure, що робить завантаження підозріло надійним.

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 2

Аналіз зловмисного програмного забезпечення показав “дату компіляції та часові мітки файлів, які свідчать про першу компіляцію та розповсюдження приблизно 28 липня 2026 року”.

Інсталятор розпаковує скрипт PowerShell під назвою cleaner.ps1 та ZIP-архів, що містить Python-фреймворк, зловмисний Python-скрипт, попередньо скомпільовані бібліотеки Python і кілька підроблених DLL-файлів середовища виконання Microsoft.

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 3

Виходячи з профілю зламаного середовища та операційних цілей, зловмисники обирають, які модулі розгортати.

SynkLoader отримав свою назву завдяки незвичайному поєднанню мов програмування Python, PowerShell, C# і C++, іноді поєднуючи до трьох мов в одному модулі.

Expel ідентифікував такі модулі SynkLoader після налаштування “honeypot” (приманки), що надсилав запити до C2-сервера зловмисника, видаючи себе за легітимного жертву:

  • System Profiler — збирає ім’я хоста, ім’я користувача, рівень привілеїв, запущені процеси, служби, деталі домену та кількість комп’ютерів в Active Directory.
  • Persistence Module — створює заплановане завдання з випадковою назвою, яке запускає SynkLoader під час входу користувача та щодня о 10:00.
  • PhishLocker — відображає переконливий підроблений екран блокування Windows для захоплення пароля користувача.
  • TrafficRedirector — створює зворотний проксі, який дозволяє зловмисникам отримувати доступ до внутрішніх мережевих служб або перенаправляти інтернет-трафік через заражений комп’ютер.
  • Interactive Shell (RAT) — дозволяє зловмисникам віддалено виконувати команди PowerShell та отримувати їх виведення.
  • StreamMaster (VNC) — транслює стіл жертви та дозволяє віддалено керувати мишею та клавіатурою активної сесії.
  • Module Status Script — повідомляє, які модулі зловмисного програмного забезпечення та пов’язані з ними потоки наразі запущені.
Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 4

Підроблений екран блокування Windows 11

Найцікавішим компонентом SynkLoader є модуль PhishLocker, який намагається отримати пароль облікового запису Windows жертви через підроблений екран блокування.

Отримавши пароль, зловмисники можуть використовувати його разом з модулем тунелювання для доступу до корпоративних середовищ із зараженого пристрою, оминаючи обмеження списків дозволених IP-адрес.

Хоча підроблений екран блокування виглядає особливо переконливо, Expel зазначає, що просте використання Alt+Tab показує активні вікна поверх екрана блокування, який є просто “повноекранним GUI-додатком без меж”.

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 5

Гатчінс стверджує, що, зважаючи на зосередженість SynkLoader на вимірюванні розміру середовища Active Directory, ймовірно, він використовується в операціях з вимагачами (ransomware).

“Ми написали емулятор для модуля зворотного обміну, щоб підтвердити, що це дійсно була атака з “руками на клавіатурі”, — каже дослідник.

“Зловмисник намагався виконати кілька команд профілювання, перш ніж зрозуміти, що він перебуває не в реальному середовищі, і від’єднався”.

Expel надала індикатори компрометації (IoC) для спостережуваної атаки, хоча й зазначила, що хеші модулів SynkLoader є унікальними для кожної інфекції, і тому не дуже корисні для захисників.

Найкращою практикою є незалежна перевірка ІТ-запитів і уникнення встановлення несанкціонованих MSI-файлів.

Коли ви стикаєтеся з несподіваним екраном блокування, спробуйте Ctrl+Alt+Delete або Alt+Tab, щоб визначити його автентичність.

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 6

Після того, як зловмисники отримають дійсні облікові дані, блокується лише 37% їхніх дій

Загальні оцінки запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Фейкові дзвінки ІТ-підтримки в Microsoft Teams поширюють EtherRAT

Microsoft звинувачує проблеми з іграми в Windows у пристроях RGB-підсвітки

Зловмисники зловживають банерами FTP-серверів для доставки нового шкідливого ПЗ для Windows

Microsoft заявляє, що серпневі оновлення Windows можуть спричинити проблеми з іграми

Новий шкідливий Android-вірус Manic може викрадати дані через сусідні пристрої

  • Lock Screen
  • Malware
  • Microsoft Teams
  • Phishing
  • SynkLoader
  • Windows 11
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-публікаціях, що охоплюють open-source, Linux, шкідливе ПЗ, інциденти з витоком даних та хакерські атаки.

  • Попередня стаття
Опублікувати коментар Правила спільноти

Вам потрібно увійти, щоб опублікувати коментар

Ще не зареєстровані? Зареєструйтеся зараз

Вам також може сподобатися:

Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 7  Наступний вебінар Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 8 Популярні історії

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 9

    Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 10

    Microsoft починає видаляти інструмент WMIC, яким користуються кіберзлочинці

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 11

    CISA: уразливість Windows Task Host тепер експлуатується бандами зловмисників

Спонсорські публікації

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 12

    Дізнайтеся, як ШІ змінює електронні атаки. Завантажте Звіт про безпеку електронної пошти Kaseya 2026.

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 13

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 14

    Захист на основі сигнатур впав до 50%. Дізнайтеся, що ще можуть зупинити ваші засоби контролю.

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 15

    Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  • Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 16

    Certighost CVE — новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.

  Наступний вебінар Microsoft Teams: нова кампанія фішингу поширює шкідливе ПЗ SynkLoader 17

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних деінсталяції
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Вітальний посібник
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття афілійованих даних

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Увійти

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *