
Невідома раніше сімейство шкідливого програмного забезпечення під назвою SynkLoader поширюється в кампаніях фішингу через Microsoft Teams з метою викрадення облікових даних за допомогою підробленого екрана блокування.
Зловмисники видають себе за ІТ-відділ цільової компанії — тактику, на яку Microsoft вказувала на початку цього року як на дедалі поширенішу в багатоетапних атаках.
Дослідник безпеки Expel Маркус Хатчінс пояснює, що атаки спрямовують жертву на встановлення підробленого виконуваного файлу “PowerShell Cleaner” (.MSI), розміщеного в Microsoft Azure, що робить завантаження надійним.

Аналіз шкідливого програмного забезпечення показав “дати компіляції та часові мітки файлів, які свідчать про те, що воно вперше було скомпільовано та розповсюджене приблизно 28 липня 2026 року”.
Інсталятор розпаковує скрипт PowerShell під назвою cleaner.ps1 та ZIP-архів, що містить фреймворк Python, зловмисний скрипт Python, попередньо скомпільовані бібліотеки Python та кілька підроблених DLL-файлів середовища виконання Microsoft.

На основі профілю зламаного середовища та операційних цілей зловмисники вибирають, які модулі розгортати.
SynkLoader отримав свою назву завдяки незвичайному поєднанню Python, PowerShell, C# та C++, іноді змішуючи до трьох мов програмування в одному модулі.
Expel ідентифікував такі модулі SynkLoader після налаштування “honeypot” (приманки), який пінгував C2 (центр керування) зловмисника, вдаючи легітимну жертву:
- System Profiler — збирає ім’я хоста, ім’я користувача, рівень привілеїв, запущені процеси, служби, деталі домену та кількість комп’ютерів в Active Directory.
- Persistence Module — створює заплановане завдання з випадковою назвою, яке запускає SynkLoader при вході користувача та щодня о 10 ранку.
- PhishLocker — відображає переконливий підроблений екран блокування Windows для захоплення пароля користувача.
- TrafficRedirector — створює зворотний проксі, який дозволяє зловмисникам отримати доступ до внутрішніх мережевих служб або спрямовувати інтернет-трафік через заражений комп’ютер.
- Interactive Shell (RAT) — дозволяє зловмисникам віддалено виконувати команди PowerShell і отримувати їхній вивід.
- StreamMaster (VNC) — транслює стіл жертви та забезпечує віддалене керування мишею та клавіатурою активної сесії.
- Module Status Script — повідомляє, які модулі шкідливого ПЗ та пов’язані з ними потоки зараз працюють.

Підроблений екран блокування Windows 11
Найцікавішим компонентом SynkLoader є модуль PhishLocker, який намагається отримати пароль облікового запису Windows жертви через підроблений екран блокування.
Отримавши пароль, зловмисники можуть використовувати його разом із модулем тунелювання для доступу до корпоративних середовищ із зараженого пристрою, обходячи обмеження IP-білих списків.
Хоча підроблений екран блокування виглядає особливо переконливо, Expel зазначає, що просте використання Alt+Tab розкриває активні вікна поверх екрана блокування, який є лише “безрамковим GUI-додатком на повний екран”.

Хатчінс каже, що, враховуючи фокус SynkLoader на вимірюванні розміру середовища Active Directory, ймовірно, він використовується в операціях з вимагання.
“Ми дійсно написали емулятор для модуля зворотного оболонки, щоб підтвердити, що це була атака з рук в руки”, — каже дослідник.
“Зловмисник намагався виконати кілька команд профілювання, перш ніж зрозуміти, що він не перебуває в реальному середовищі, і відключився”.
Expel надав індикатори компрометації (IoC) для спостережуваної атаки, хоча зазначив, що хеші модулів SynkLoader унікальні для кожної інфекції, і тому не дуже корисні для захисників.
Найкращою практикою буде незалежна перевірка ІТ-запитів та уникнення встановлення непроханих MSI-файлів.
При виявленні несподіваного екрана блокування спробуйте Ctrl+Alt+Delete або Alt+Tab, щоб визначити його автентичність.
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Підроблені дзвінки ІТ-підтримки в Microsoft Teams поширюють шкідливе ПЗ EtherRAT
Microsoft звинувачує пристрої RGB-підсвічування в проблемах з іграми у Windows
Зловмисники зловживають заголовками FTP-серверів для доставки нового шкідливого ПЗ для Windows
Microsoft повідомляє, що оновлення Windows у серпні можуть спричинити проблеми з іграми
Нове шкідливе ПЗ Manic для Android може викрадати дані через сусідні пристрої
- Lock Screen
- Malware
- Microsoft Teams
- Phishing
- SynkLoader
- Windows 11
Оригінал статті: www.bleepingcomputer.com
