사이버 보안

SynkLoader 악성코드, Microsoft Teams 피싱 캠페인으로 비밀번호 탈취

Expel은 Microsoft Teams에서 IT 지원 직원으로 위장해 유포되는 새로운 악성코드 SynkLoader를 발견했다. 이 악성코드는 가짜 잠금 화면을 사용해 Windows 비밀번호를 탈취한다. 또한 정찰, 지속성, 원격 제어 도구를 결합하며, 랜섬웨어 공격을 위한 사전 단계로 사용될 가능성이 있다.

2026-08-21
3 분 읽기
10 조회수
فريق تحرير certi.news
SynkLoader 악성코드, Microsoft Teams 피싱 캠페인으로 비밀번호 탈취

보안 연구원들은 Microsoft Teams를 통한 피싱 캠페인을 발견했다. 이 캠페인은 SynkLoader라는 새로운 악성코드 제품군을 유포하며, 공격자는 표적 기업의 기술 지원 부서로 위장한다. 캠페인은 웹 페이지를 통해 로그인 정보를 훔치는 데 그치지 않고, 피해자가 “PowerShell Cleaner”라는 이름의 악성 MSI 파일을 설치하도록 유도한다. 이 파일은 다운로드를 더욱 신뢰할 수 있어 보이게 하기 위해 Microsoft Azure에 호스팅되어 있다.

Expel은 SynkLoader가 2026년 7월 28일경 처음 빌드되고 유포된 정황을 확인했다. 설치 프로그램은 cleaner.ps1이라는 PowerShell 스크립트와 함께 Python 프레임워크, 악성 스크립트, 내장 Python 라이브러리, Microsoft 환경에서 비롯된 것처럼 위장한 여러 DLL 파일이 포함된 ZIP 아카이브를 추출한다.

여러 구성 요소와 언어로 이루어진 악성코드

Expel은 Python, PowerShell, C#, C++를 결합한 이례적인 구성 때문에 이 제품군에 SynkLoader라는 이름을 붙였다. 하나의 구성 요소에서 최대 세 가지 프로그래밍 언어가 사용될 수 있다. 공격자는 침해된 환경의 특성과 공격 목표에 따라 설치할 모듈을 선택한다.

연구원들은 명령 및 제어 서버에 연결되는 가상 환경을 구축하는 과정에서 호스트 이름, 사용자 이름, 권한 수준, 프로세스와 서비스, 도메인 세부 정보, Active Directory의 장치 수를 수집하는 모듈을 관찰했다. 지속성 모듈은 임의의 이름으로 예약 작업을 생성해 사용자가 로그인할 때와 매일 오전 10시에 악성코드를 실행한다.

이 제품군에는 내부 네트워크 서비스에 접근하거나 감염된 장치를 통해 인터넷 트래픽을 전달할 수 있는 역방향 프록시를 생성하는 TrafficRedirector 모듈, 원격으로 PowerShell 명령을 실행하는 대화형 셸 모듈, 데스크톱을 스트리밍하고 마우스와 키보드를 제어하는 StreamMaster라는 VNC 모듈도 포함되어 있다. 또 다른 모듈은 모듈과 활성 소프트웨어 스레드의 상태를 공격자에게 전송한다.

비밀번호를 탈취하는 가짜 잠금 화면

가장 두드러지는 구성 요소는 PhishLocker다. 이 구성 요소는 실제 Windows 화면처럼 보이는 잠금 화면을 표시하고 사용자 계정 비밀번호를 요구한다. 공격자는 탈취한 비밀번호를 터널링 모듈과 함께 사용해 감염된 장치에서 기업 환경에 접근하고, IP 주소를 기반으로 한 접근 허용 제한을 우회할 수 있다.

그러나 Expel은 이 화면이 실제 시스템 잠금 화면이 아니라 테두리 없이 전체 화면으로 실행되는 그래픽 애플리케이션이라고 설명했다. 이를 확인하려면 Alt+Tab을 누르면 된다. 가짜 화면 위에 활성 창이 표시되기 때문이다. 또한 Ctrl+Alt+Delete를 눌러 화면의 성격을 확인할 수도 있다.

이 소식이 중요한 이유

Expel의 Marcus Hutchins는 SynkLoader가 Active Directory 환경의 규모를 측정하는 데 집중하고 명령 실행 및 내부 서비스 접근 기능도 갖추고 있다는 점을 근거로, 이 악성코드가 랜섬웨어와 관련된 작전에 사용될 가능성이 있다고 해석했다. Expel은 역방향 셸 모듈을 모방해 실행한 뒤 이 활동이 실제 표적 공격임을 확인했다. 공격자는 환경 정보를 수집하는 명령을 실행하려 했지만, 해당 환경이 실제 환경이 아니라는 사실을 알아차린 후 연결을 끊었다.

Expel은 이 캠페인에 대한 침해 지표를 제공했지만, SynkLoader 모듈의 지문은 감염마다 다르므로 해시값에만 의존하는 방어의 유용성이 낮아진다고 설명했다. 실무적으로 이번 캠페인은 기술 지원 부서에서 보낸 요청인지 독립적으로 확인하고, 요청하지 않은 MSI 파일의 설치를 피하며, Azure에 호스팅되어 있다는 사실을 파일의 안전성에 대한 증거로 간주하지 않는 것이 중요하다는 점을 보여준다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기