
Раніше невідома родина шкідливого програмного забезпечення, яку назвали SynkLoader, поширюється через фішингові кампанії в Microsoft Teams з метою викрадення облікових даних за допомогою підробленого екрана блокування.
Зловмисники видають себе за ІТ-відділ цільової компанії — це тактика, на яку Microsoft звертала увагу на початку року як на дедалі поширенішу в багатоетапних атаках.
Дослідник безпеки Expel Маркус Гатчінс пояснює, що атаки спрямовують жертву на встановлення підробленого виконуваного файлу “PowerShell Cleaner” (.MSI), розміщеного на Microsoft Azure, що робить завантаження підозріло надійним.

Аналіз шкідливого ПЗ показав “дати компіляції та часові мітки файлів, що вказують на першу компіляцію та розповсюдження приблизно 28 липня 2026 року”.
Інсталятор розпаковує скрипт PowerShell cleaner.ps1 та ZIP-архів, що містить Python-фреймворк, шкідливий Python-скрипт, попередньо скомпільовані Python-бібліотеки та кілька підроблених DLL-файлів часу виконання Microsoft.

Виходячи з профілю зламаного середовища та операційних цілей, зловмисники обирають, які модулі розгортати.
SynkLoader отримав свою назву завдяки незвичайному поєднанню Python, PowerShell, C# та C++, іноді змішуючи до трьох мов програмування в одному модулі.
Expel ідентифікував наступні модулі SynkLoader після налаштування “honeypot” (приманки), що звертається до C2 зловмисника, видаючи себе за законного жертву:
- System Profiler — Збирає ім’я хоста, ім’я користувача, рівень привілеїв, запущені процеси, служби, деталі домену та кількість комп’ютерів в Active Directory.
- Persistence Module — Створює заплановане завдання з випадковою назвою, яке запускає SynkLoader під час входу користувача та щодня о 10:00.
- PhishLocker — Відображає переконливий підроблений екран блокування Windows для захоплення пароля користувача.
- TrafficRedirector — Створює зворотний проксі, який дозволяє зловмисникам отримувати доступ до внутрішніх мережевих служб або перенаправляти інтернет-трафік через заражений комп’ютер.
- Interactive Shell (RAT) — Дозволяє зловмисникам віддалено виконувати команди PowerShell та отримувати їх виведення.
- StreamMaster (VNC) — Транслює робочий стіл жертви та дозволяє віддалено керувати мишею та клавіатурою активної сесії.
- Module Status Script — Повідомляє, які модулі шкідливого ПЗ та пов’язані з ними потоки наразі запущені.

Підроблений екран блокування Windows 11
Найцікавішим компонентом SynkLoader є модуль PhishLocker, який намагається отримати пароль облікового запису Windows жертви через підроблений екран блокування.
Отримавши пароль, зловмисники можуть використовувати його разом із модулем тунелювання для доступу до корпоративних мереж з зараженого пристрою, обходячи обмеження списків дозволених IP-адрес.
Хоча підроблений екран блокування виглядає особливо переконливим, Expel зазначає, що просте використання Alt+Tab викриває активні вікна поверх екрана блокування, який є просто “повноекранною GUI-програмою без рамки”.

Гатчінс каже, що, враховуючи зосередженість SynkLoader на вимірюванні розміру середовища Active Directory, ймовірно, він використовується в операціях з програм-вимагачів.
“Ми написали емулятор для модуля зворотного оболонки, щоб підтвердити, що це справді була атака з безпосереднім доступом”, — каже дослідник.
“Зловмисник намагався виконати кілька команд для профілювання, перш ніж зрозумів, що він перебуває не в реальному середовищі, і відключився”.
Expel надав індикатори компрометації (IoC) для спостережуваної атаки, хоча зазначив, що хеші модулів SynkLoader унікальні для кожної інфекції, тому вони не дуже корисні для захисників.
Найкращою практикою є незалежна перевірка ІТ-запитів та уникнення встановлення небажаних MSI-файлів.
Коли виникає несподіваний екран блокування, спробуйте Ctrl+Alt+Delete або Alt+Tab, щоб визначити його справжність.

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Підроблені дзвінки ІТ-підтримки в Microsoft Teams поширюють шкідливе ПЗ EtherRAT
Microsoft звинувачує проблеми з іграми у Windows у пристроях RGB-підсвічування
Зловмисники зловживають банерами FTP-серверів для доставки нового шкідливого ПЗ для Windows
Microsoft повідомляє, що оновлення Windows за серпень можуть спричинити проблеми з іграми
Нове шкідливе ПЗ Manic для Android може викрадати дані через сусідні пристрої
- Lock Screen
- Malware
- Microsoft Teams
- Phishing
- SynkLoader
- Windows 11
За матеріалами: www.bleepingcomputer.com
