Siber güvenlik

SynkLoader Kötü Amaçlı Yazılımı, Parolaları Çalmak İçin Microsoft Teams Üzerinden Kimlik Avı Kampanyalarından Yararlanıyor

Expel, Microsoft Teams'te Microsoft destek çalışanlarının kimliğine bürünen kişiler aracılığıyla dağıtılan ve Windows parolalarını çalmak için sahte bir kilit ekranı kullanan SynkLoader adlı yeni bir kötü amaçlı yazılım tespit etti. Yazılım; keşif, kalıcılık ve uzaktan erişim araçlarını bir araya getiriyor ve muhtemelen fidye yazılımı saldırılarına hazırlık amacıyla kullanılıyor.

2026-08-21
3 dk okuma
10 görüntülenme
فريق تحرير certi.news
SynkLoader Kötü Amaçlı Yazılımı, Parolaları Çalmak İçin Microsoft Teams Üzerinden Kimlik Avı Kampanyalarından Yararlanıyor

Güvenlik araştırmacıları, Microsoft Teams üzerinden SynkLoader olarak bilinen yeni bir kötü amaçlı yazılım ailesini dağıtan ve hedef şirketteki teknik destek birimi gibi davranan saldırganların yürüttüğü bir kimlik avı kampanyası tespit etti. Kampanya, giriş bilgilerini yalnızca bir web sayfası üzerinden çalmakla yetinmek yerine kurbanı, indirmeye daha güvenilir bir görünüm kazandırmak amacıyla Microsoft Azure üzerinde barındırılan “PowerShell Cleaner” adlı kötü amaçlı bir MSI dosyasını yüklemeye yönlendiriyor.

Expel, SynkLoader'ın ilk kez yaklaşık 28 Temmuz 2026'da derlendiğini ve dağıtıldığını gösteren izler tespit etti. Yükleyici, cleaner.ps1 adlı bir PowerShell betiğinin yanı sıra bir Python çerçevesi, kötü amaçlı bir betik, gömülü Python kitaplıkları ve Microsoft ortamına aitmiş gibi gösterilen çeşitli sahte DLL dosyalarını içeren bir ZIP arşivi çıkarıyor.

Birden fazla bileşen ve dil kullanan kötü amaçlı yazılım

Expel, Python, PowerShell, C# ve C++'ı bir araya getiren alışılmadık yapısı nedeniyle bu aileye SynkLoader adını verdi. Tek bir bileşende üç adede kadar programlama dili kullanılabiliyor. Saldırganlar, yükleyecekleri modülleri ele geçirilen ortamın özelliklerine ve operasyonun hedeflerine göre seçiyor.

Araştırmacılar, komuta ve kontrol sunucusuna bağlanan sahte bir ortam hazırlarken ana bilgisayar adını, kullanıcı adını, ayrıcalık düzeyini, işlemleri ve hizmetleri, etki alanı ayrıntılarını ve Active Directory'deki cihaz sayısını toplayan modülleri gözlemledi. Kalıcılık modülü, kullanıcı oturum açtığında ve her gün sabah saat 10'da kötü amaçlı yazılımı çalıştırmak üzere rastgele adlı bir zamanlanmış görev oluşturuyor.

Aile ayrıca dahili ağ hizmetlerine erişim veya internet trafiğini virüslü cihaz üzerinden yönlendirme sağlayan bir ters vekil oluşturmak için TrafficRedirector modülünü, PowerShell komutlarını uzaktan yürütmek için etkileşimli bir kabuk modülünü ve masaüstünü yayınlayıp fare ile klavyeyi kontrol etmek için StreamMaster adlı bir VNC modülünü içeriyor. Başka bir modül ise modüllerin ve etkin yazılım iş parçacıklarının durumunu saldırgana gönderiyor.

Parolayı yakalamak için sahte kilit ekranı

En dikkat çekici bileşen, gerçek bir Windows ekranı gibi görünen bir kilit ekranı görüntüleyen ve kullanıcı hesabının parolasını isteyen PhishLocker. Saldırganlar, çalınan parolayı tünel modülüyle birlikte kullanarak virüslü cihaz üzerinden şirket ortamına erişebilir ve IP adreslerine dayalı izin kısıtlamalarını muhtemelen aşabilir.

Ancak Expel, ekranın gerçek bir sistem kilidi olmadığını, tam ekran çalışan kenarlıksız bir grafik uygulaması olduğunu belirtti. Bunu tespit etmek için Alt+Tab tuşlarına basılabilir; bu durumda etkin pencereler sahte ekranın üzerinde görünür. Ekranın niteliğini doğrulamak için Ctrl+Alt+Delete de denenebilir.

Bu haber neden önemli?

Expel'den Marcus Hutchins'in değerlendirmesine göre SynkLoader'ın Active Directory ortamının büyüklüğünü ölçmeye odaklanması ve komut yürütme ile dahili hizmetlere erişim yetenekleri, bunun fidye yazılımıyla bağlantılı operasyonlarda kullanılabileceğine işaret ediyor. Şirket, ters kabuk modülünü taklit eden bir uygulama gerçekleştirdikten sonra etkinliğin gerçek bir hedefli saldırı olduğunu doğrulayabildi; saldırgan, bunun gerçek olmadığını fark edip bağlantıyı kesmeden önce ortam hakkında bilgi toplamak için komutlar çalıştırmaya çalıştı.

Expel kampanyaya ilişkin uzlaşma göstergeleri sundu; ancak SynkLoader modüllerinin parmak izlerinin enfeksiyondan enfeksiyona değiştiğini ve bunun savunmada yalnızca karmalara güvenmenin faydasını azalttığını açıkladı. Pratik açıdan kampanya, teknik destekten geldiği iddia edilen her talebin bağımsız olarak doğrulanmasının, istenmeyen MSI dosyalarının yüklenmesinden kaçınılmasının ve Azure üzerinde barındırılmayı dosyanın güvenli olduğuna dair bir kanıt olarak görmemenin önemini ortaya koyuyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör