Неизвестна досега фамилия зловреден код, наречена SynkLoader, се разпространява чрез фишинг кампании в Microsoft Teams с цел кражба на идентификационни данни чрез фалшив екран за заключване.

Атакуващият се представя за ИТ отдела за поддръжка на целевата компания – тактика, която Microsoft подчерта по-рано тази година като все по-често срещана при многостепенните атаки.

Маркъс Хъчинс, изследовател по сигурността в Expel, обяснява, че атаките насочват жертвата да инсталира фалшив изпълним файл „PowerShell Cleaner“ (.MSI), хостван в Microsoft Azure, което прави изтеглянето да изглежда надеждно.

Анализът на зловредния код показва, че „датите на компилиране и времевите клейма на файловете показват, че той е бил компилиран и разпространен за първи път около 28 юли 2026 г.“

Инсталаторът извлича PowerShell скрипт с име cleaner.ps1 и ZIP архив, съдържащ Python рамка, злонамерен Python скрипт, предварително компилирани Python библиотеки и няколко фалшиви Microsoft runtime DLL файла.

Въз основа на профила на компрометираната среда и оперативните цели, атакуващите избират кои модули да внедрят.

SynkLoader е наречен така поради необичайната си комбинация от Python, PowerShell, C# и C++, понякога смесваща до три програмни езика в един модул.

Expel идентифицира следните модули на SynkLoader, след като създаде примамка (honeypot), изпращаща сигнали към C2 сървъра на атакуващия, представяйки се за легитимна жертва:

System Profiler — Събира името на хоста, потребителското име, нивото на привилегии, работещите процеси, услугите, подробности за домейна и броя на компютрите в Active Directory.

Persistence Module — Създава планирана задача с произволно име, която стартира SynkLoader при влизане на потребителя и всеки ден в 10:00 ч.

PhishLocker — Показва убедителен фалшив екран за заключване на Windows, за да прихване паролата за влизане на потребителя.

TrafficRedirector — Създава обратен прокси сървър, който позволява на атакуващите да достигнат до вътрешни мрежови услуги или да насочват интернет трафика през заразения компютър.

Interactive Shell (RAT) — Позволява на атакуващите да изпълняват отдалечено PowerShell команди и да получават техния изход.

StreamMaster (VNC) — Предава поточно работния плот на жертвата и позволява отдалечен контрол на мишката и клавиатурата на активната сесия.

Module Status Script — Отчита кои модули на зловредния код и свързаните с тях нишки работят в момента.

Най-интересният компонент на SynkLoader е модулът PhishLocker, който се опитва да получи паролата за Windows акаунта на жертвата чрез фалшив екран за заключване.

Чрез получаване на паролата, атакуващите биха могли да я използват заедно с тунелиращия модул за достъп до корпоративни среди от заразеното устройство, заобикаляйки ограниченията на списъка с разрешени IP адреси.

Въпреки че фалшивият екран за заключване изглежда особено убедителен, Expel отбелязва, че простото използване на Alt+Tab разкрива активните прозорци върху екрана за заключване, който е просто „цялоекранно графично приложение без рамки“.

Хъчинс споделя, че въз основа на фокуса на SynkLoader върху измерването на размера на Active Directory средата, е вероятно той да се използва в операции с криптовируси.

„В крайна сметка написахме емулатор за модула за обратна връзка (reverse shell), само за да потвърдим, че това наистина е атака с директно въвеждане от клавиатурата“, казва изследователят.

„Злонамереният субект се опита да изпълни няколко команди за профилиране, преди да разбере, че не се намира в реална среда, и да прекъсне връзката.“

Expel предостави индикатори за компрометиране (IoCs) за наблюдаваната атака, въпреки че отбеляза, че хешовете на модулите на SynkLoader са уникални за всяка инфекция и следователно не са много полезни за защитниците.

Най-добрата практика би била независима проверка на ИТ заявките и избягване на инсталирането на непоискани MSI файлове.

При среща с неочакван екран за заключване опитайте Ctrl+Alt+Delete или Alt+Tab, за да определите неговата автентичност.

След като атакуващите разполагат с валидни идентификационни данни, само 37% от техните действия биват блокирани.

Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, превенцията спада рязко.

Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, изпълнени в реални производствени среди на клиенти.