بيئة دليل مؤسسية تجمع SynkLoader معلومات عنها، بما في ذلك تفاصيل النطاق وعدد الأجهزة.
رصدت Microsoft Threat Intelligence حملة اختراق يقودها مشغلون بشريون ينتحلون صفة موظفي الدعم عبر Microsoft Teams، ثم يستغلون جلسات التحكم عن بُعد لتثبيت برمجية خبيثة مبنية على Node.js والتحرك داخل بيئة Active Directory. يعتمد الهجوم على أدوات شرعية، ما يصعّب تمييزه عن عمليات الدعم المعتادة وقد يمهّد لسرقة البيانات أو نشر برمجيات الفدية.
رصدت Expel برمجية خبيثة جديدة باسم SynkLoader تُوزَّع عبر انتحال موظفي دعم تقنية المعلومات في Microsoft Teams، وتستخدم شاشة قفل مزيفة لسرقة كلمات مرور Windows. تجمع البرمجية بين أدوات للاستطلاع، والاستمرارية، والتحكم عن بُعد، وربما تُستخدم تمهيداً لهجمات فدية.