Investigadores de seguridad detectaron una campaña de phishing a través de Microsoft Teams que distribuye una nueva familia de malware conocida como SynkLoader, en la que los atacantes suplantan al departamento de soporte técnico de la empresa objetivo. En lugar de limitarse a robar credenciales mediante una página web, la campaña induce a la víctima a instalar un archivo MSI malicioso llamado “PowerShell Cleaner”, alojado en Microsoft Azure para dar una apariencia más confiable a la descarga.
La empresa Expel identificó indicios de que SynkLoader fue compilado y distribuido por primera vez aproximadamente el 28 de julio de 2026. El instalador extrae un script de PowerShell llamado cleaner.ps1, junto con un archivo ZIP que contiene un marco de trabajo de Python, un script malicioso, bibliotecas de Python integradas y varios archivos DLL falsos atribuidos al entorno de Microsoft.
Malware multicomponente y multilingüe
Expel dio a la familia el nombre SynkLoader debido a su composición inusual, que combina Python, PowerShell, C# y C++, con la posibilidad de utilizar hasta tres lenguajes de programación en un solo componente. Los atacantes eligen los módulos que instalan según las características del entorno comprometido y los objetivos de la operación.
Durante la preparación de un entorno falso que se conectaba a un servidor de mando y control, los investigadores pudieron observar módulos que recopilaban el nombre del host, el nombre de usuario, el nivel de privilegios, los procesos, los servicios, los detalles del dominio y el número de dispositivos en Active Directory. Además, un módulo de persistencia crea una tarea programada con un nombre aleatorio para ejecutar el malware cuando el usuario inicia sesión y diariamente a las diez de la mañana.
La familia también incluye un módulo TrafficRedirector para crear un proxy inverso que permite acceder a servicios de la red interna o transmitir el tráfico de Internet a través del dispositivo infectado, un módulo de shell interactivo para ejecutar comandos de PowerShell de forma remota y un módulo VNC llamado StreamMaster para transmitir el escritorio y controlar el ratón y el teclado. Otro módulo envía al atacante el estado de los módulos y de los hilos de software activos.
Pantalla de bloqueo falsa para capturar la contraseña
El componente más destacado es PhishLocker, que muestra una pantalla de bloqueo con apariencia de pantalla real de Windows y solicita la contraseña de la cuenta del usuario. Los atacantes pueden utilizar la contraseña robada junto con el módulo de túnel para acceder al entorno corporativo desde el dispositivo infectado y, posiblemente, eludir las restricciones de acceso basadas en direcciones IP.
Sin embargo, Expel señaló que la pantalla no es un bloqueo real del sistema, sino una aplicación gráfica sin bordes que se ejecuta a pantalla completa. Esto puede detectarse presionando Alt+Tab, ya que las ventanas activas aparecen sobre la pantalla falsa. También se puede probar con Ctrl+Alt+Delete para comprobar la naturaleza de la pantalla.
¿Por qué es importante esta noticia?
El interés de SynkLoader por medir el tamaño del entorno de Active Directory, junto con sus capacidades para ejecutar comandos y acceder a servicios internos, indica que podría utilizarse en operaciones relacionadas con ransomware, según la interpretación de Marcus Hutchins, de Expel. La empresa pudo confirmar que la actividad constituía un ataque operativo dirigido después de ejecutar un simulador del módulo de shell inverso; el atacante intentó ejecutar comandos para recopilar información sobre el entorno antes de descubrir que no era real y desconectarse.
Expel proporcionó indicadores de compromiso de la campaña, pero explicó que las huellas de los módulos de SynkLoader varían de una infección a otra, lo que reduce la utilidad de depender únicamente de los hashes para la defensa. En la práctica, la campaña destaca la importancia de verificar de forma independiente cualquier solicitud procedente del soporte técnico, evitar instalar archivos MSI no solicitados y no considerar el alojamiento en Azure como una prueba de que el archivo es seguro.