Кибербезопасность

Вредоносная программа SynkLoader использует фишинговые кампании в Microsoft Teams для кражи паролей

Expel обнаружила новую вредоносную программу SynkLoader, распространяемую под видом сотрудников службы поддержки Microsoft Teams и использующую поддельный экран блокировки для кражи паролей Windows. Программа объединяет инструменты разведки, обеспечения постоянного присутствия и удалённого управления и, возможно, используется как подготовительный этап атак с применением программ-вымогателей.

2026-08-21
3 мин. чтения
11 просмотров
فريق تحرير certi.news
Вредоносная программа SynkLoader использует фишинговые кампании в Microsoft Teams для кражи паролей

Исследователи безопасности обнаружили фишинговую кампанию в Microsoft Teams, распространяющую новое семейство вредоносных программ, известное как SynkLoader. Злоумышленники выдают себя за службу технической поддержки целевой компании. Вместо того чтобы ограничиваться кражей учётных данных через веб-страницу, кампания побуждает жертву установить вредоносный MSI-файл под названием “PowerShell Cleaner”, размещённый в Microsoft Azure для придания загрузке более надёжного вида.

Компания Expel выявила признаки того, что SynkLoader впервые была примерно собрана и распространена 28 июля 2026 года. Установщик извлекает скрипт PowerShell под названием cleaner.ps1, а также ZIP-архив, содержащий фреймворк Python, вредоносный скрипт, встроенные библиотеки Python и несколько поддельных DLL-файлов, приписанных к среде Microsoft.

Многоязычная многокомпонентная вредоносная программа

Expel назвала это семейство SynkLoader из-за его необычной структуры, объединяющей Python, PowerShell, C# и C++, причём в одном компоненте могут использоваться до трёх языков программирования. Злоумышленники выбирают устанавливаемые модули в зависимости от особенностей скомпрометированной среды и целей операции.

Во время настройки тестовой среды, подключённой к серверу управления и контроля, исследователи наблюдали модули, которые собирали имя хоста, имя пользователя, уровень привилегий, сведения о процессах и службах, данные о домене и количество устройств в Active Directory. Модуль обеспечения постоянного присутствия также создаёт запланированную задачу со случайным именем для запуска вредоносной программы при входе пользователя в систему и ежедневно в десять часов утра.

Семейство также включает модуль TrafficRedirector для создания обратного прокси, обеспечивающего доступ к внутренним сетевым службам или перенаправление интернет-трафика через заражённое устройство, модуль интерактивной оболочки для удалённого выполнения команд PowerShell и VNC-модуль под названием StreamMaster для трансляции рабочего стола и управления мышью и клавиатурой. Ещё один модуль отправляет злоумышленнику сведения о состоянии модулей и активных программных потоков.

Поддельный экран блокировки для перехвата пароля

Наиболее заметным компонентом является PhishLocker, который отображает экран блокировки, выглядящий как настоящий экран Windows, и запрашивает пароль учётной записи пользователя. Злоумышленники могут использовать украденный пароль вместе с модулем туннелирования для доступа к корпоративной среде с заражённого устройства и, возможно, обходить ограничения доступа, основанные на IP-адресах.

Однако Expel отметила, что этот экран не является настоящей системной блокировкой, а представляет собой безрамочное графическое приложение, работающее в полноэкранном режиме. Это можно обнаружить, нажав Alt+Tab, поскольку активные окна отображаются поверх поддельного экрана. Также для проверки природы экрана можно попробовать нажать Ctrl+Alt+Delete.

Почему это важно?

По мнению Маркуса Хатчинса из Expel, внимание SynkLoader к оценке размера среды Active Directory наряду со способностями выполнять команды и получать доступ к внутренним службам указывает на возможность её использования в операциях, связанных с программами-вымогателями. Компания смогла подтвердить, что активность представляла собой направленную практическую атаку, после того как запустила имитатор модуля обратной оболочки: злоумышленник попытался выполнить команды для сбора сведений о среде, но обнаружил, что она ненастоящая, и отключился.

Expel предоставила индикаторы компрометации для этой кампании, однако пояснила, что отпечатки модулей SynkLoader различаются от заражения к заражению, что снижает пользу защиты, основанной исключительно на хешах. На практике кампания подчёркивает важность независимой проверки любых запросов, поступающих от службы технической поддержки, необходимости избегать установки незапрошенных MSI-файлов и недопустимость считать размещение в Azure доказательством безопасности файла.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости