Güvenlik araştırmacıları, Microsoft Teams üzerinden SynkLoader olarak bilinen yeni bir kötü amaçlı yazılım ailesini dağıtan ve hedef şirketteki teknik destek birimi gibi davranan saldırganların yürüttüğü bir kimlik avı kampanyası tespit etti. Kampanya, giriş bilgilerini yalnızca bir web sayfası üzerinden çalmakla yetinmek yerine kurbanı, indirmeye daha güvenilir bir görünüm kazandırmak amacıyla Microsoft Azure üzerinde barındırılan “PowerShell Cleaner” adlı kötü amaçlı bir MSI dosyasını yüklemeye yönlendiriyor.
Expel, SynkLoader'ın ilk kez yaklaşık 28 Temmuz 2026'da derlendiğini ve dağıtıldığını gösteren izler tespit etti. Yükleyici, cleaner.ps1 adlı bir PowerShell betiğinin yanı sıra bir Python çerçevesi, kötü amaçlı bir betik, gömülü Python kitaplıkları ve Microsoft ortamına aitmiş gibi gösterilen çeşitli sahte DLL dosyalarını içeren bir ZIP arşivi çıkarıyor.
Birden fazla bileşen ve dil kullanan kötü amaçlı yazılım
Expel, Python, PowerShell, C# ve C++'ı bir araya getiren alışılmadık yapısı nedeniyle bu aileye SynkLoader adını verdi. Tek bir bileşende üç adede kadar programlama dili kullanılabiliyor. Saldırganlar, yükleyecekleri modülleri ele geçirilen ortamın özelliklerine ve operasyonun hedeflerine göre seçiyor.
Araştırmacılar, komuta ve kontrol sunucusuna bağlanan sahte bir ortam hazırlarken ana bilgisayar adını, kullanıcı adını, ayrıcalık düzeyini, işlemleri ve hizmetleri, etki alanı ayrıntılarını ve Active Directory'deki cihaz sayısını toplayan modülleri gözlemledi. Kalıcılık modülü, kullanıcı oturum açtığında ve her gün sabah saat 10'da kötü amaçlı yazılımı çalıştırmak üzere rastgele adlı bir zamanlanmış görev oluşturuyor.
Aile ayrıca dahili ağ hizmetlerine erişim veya internet trafiğini virüslü cihaz üzerinden yönlendirme sağlayan bir ters vekil oluşturmak için TrafficRedirector modülünü, PowerShell komutlarını uzaktan yürütmek için etkileşimli bir kabuk modülünü ve masaüstünü yayınlayıp fare ile klavyeyi kontrol etmek için StreamMaster adlı bir VNC modülünü içeriyor. Başka bir modül ise modüllerin ve etkin yazılım iş parçacıklarının durumunu saldırgana gönderiyor.
Parolayı yakalamak için sahte kilit ekranı
En dikkat çekici bileşen, gerçek bir Windows ekranı gibi görünen bir kilit ekranı görüntüleyen ve kullanıcı hesabının parolasını isteyen PhishLocker. Saldırganlar, çalınan parolayı tünel modülüyle birlikte kullanarak virüslü cihaz üzerinden şirket ortamına erişebilir ve IP adreslerine dayalı izin kısıtlamalarını muhtemelen aşabilir.
Ancak Expel, ekranın gerçek bir sistem kilidi olmadığını, tam ekran çalışan kenarlıksız bir grafik uygulaması olduğunu belirtti. Bunu tespit etmek için Alt+Tab tuşlarına basılabilir; bu durumda etkin pencereler sahte ekranın üzerinde görünür. Ekranın niteliğini doğrulamak için Ctrl+Alt+Delete de denenebilir.
Bu haber neden önemli?
Expel'den Marcus Hutchins'in değerlendirmesine göre SynkLoader'ın Active Directory ortamının büyüklüğünü ölçmeye odaklanması ve komut yürütme ile dahili hizmetlere erişim yetenekleri, bunun fidye yazılımıyla bağlantılı operasyonlarda kullanılabileceğine işaret ediyor. Şirket, ters kabuk modülünü taklit eden bir uygulama gerçekleştirdikten sonra etkinliğin gerçek bir hedefli saldırı olduğunu doğrulayabildi; saldırgan, bunun gerçek olmadığını fark edip bağlantıyı kesmeden önce ortam hakkında bilgi toplamak için komutlar çalıştırmaya çalıştı.
Expel kampanyaya ilişkin uzlaşma göstergeleri sundu; ancak SynkLoader modüllerinin parmak izlerinin enfeksiyondan enfeksiyona değiştiğini ve bunun savunmada yalnızca karmalara güvenmenin faydasını azalttığını açıkladı. Pratik açıdan kampanya, teknik destekten geldiği iddia edilen her talebin bağımsız olarak doğrulanmasının, istenmeyen MSI dosyalarının yüklenmesinden kaçınılmasının ve Azure üzerinde barındırılmayı dosyanın güvenli olduğuna dair bir kanıt olarak görmemenin önemini ortaya koyuyor.