网络安全

SynkLoader恶意软件利用Microsoft Teams网络钓鱼活动窃取密码

Expel发现了一种名为SynkLoader的新型恶意软件,该软件通过冒充Microsoft Teams中的信息技术支持员工进行传播,并使用虚假锁定屏幕窃取Windows密码。该恶意软件结合了侦察、持久化和远程控制工具,可能被用于为勒索软件攻击做准备。

2026-08-21
1 分钟阅读
10 浏览量
فريق تحرير certi.news
SynkLoader恶意软件利用Microsoft Teams网络钓鱼活动窃取密码

安全研究人员发现了一场通过Microsoft Teams传播新型恶意软件家族SynkLoader的网络钓鱼活动,攻击者在活动中冒充目标公司的技术支持部门。该活动并不只是通过网页窃取登录凭据,而是诱导受害者安装名为“PowerShell Cleaner”的恶意MSI文件;该文件托管在Microsoft Azure上,以使下载看起来更加可信。

Expel确定了相关痕迹,表明SynkLoader大约于2026年7月28日首次被编译并分发。安装程序会提取名为cleaner.ps1的PowerShell脚本,以及一个ZIP压缩包,其中包含Python框架、恶意脚本、内置Python库和一些伪造的、归属于Microsoft环境的DLL文件。

多组件、多语言恶意软件

Expel之所以将该家族命名为SynkLoader,是因为其采用了不同寻常的结构,将Python、PowerShell、C#和C++结合在一起,一个组件最多可以使用三种编程语言。攻击者会根据受感染环境的特征和行动目标选择要安装的模块。

在搭建连接到命令与控制服务器的模拟环境期间,研究人员观察到的模块包括收集主机名、用户名、权限级别、进程、服务、域详细信息以及Active Directory中设备数量的模块。此外,持久化模块会创建一个随机名称的计划任务,在用户登录时以及每天上午十点运行该恶意软件。

该家族还包含TrafficRedirector模块,用于创建反向代理,以访问内部网络服务或通过受感染设备转发互联网流量;包含一个交互式Shell模块,用于远程执行PowerShell命令;以及名为StreamMaster的VNC模块,用于传输桌面画面并控制鼠标和键盘。另一个模块会将模块状态和活动中的软件线程发送给攻击者。

用于捕获密码的虚假锁定屏幕

其中最突出的组件是PhishLocker。它会显示一个看起来像真实Windows屏幕的锁定界面,并要求输入用户账户密码。攻击者可以将窃取的密码与隧道模块结合使用,从受感染设备访问公司环境,并可能绕过基于IP地址的允许限制。

但Expel指出,该屏幕并不是真正的系统锁定界面,而是一个无边框、全屏运行的图形应用程序。按下Alt+Tab即可发现这一点,因为活动窗口会显示在虚假屏幕上方。也可以尝试按下Ctrl+Alt+Delete,以核实该屏幕的性质。

为什么这条消息很重要?

根据Expel的Marcus Hutchins的分析,SynkLoader专注于测量Active Directory环境规模,同时具备执行命令和访问内部服务的能力,这表明它可能被用于与勒索软件有关的行动。在该公司对反向Shell模块进行模拟后,确认这是一场实际实施的定向攻击:攻击者曾尝试运行命令收集环境信息,随后发现环境并非真实环境并断开连接。

Expel提供了该活动的入侵指标,但同时说明SynkLoader模块的特征会因感染情况不同而有所差异,因此仅依赖哈希值进行防御的作用有限。实际上,这场活动凸显了独立核实任何由技术支持部门发出的请求、避免安装未经请求的MSI文件,以及不要将托管在Azure上视为文件安全证明的重要性。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻