SynkLoader използва разговори в Microsoft Teams, за да превърне рутинните заявки за ИТ поддръжка в път за доставяне на зловреден код.

Кампанията разчита на представяне под чужда самоличност, а не на софтуерен дефект, поставяйки решението за инсталиране на предполагаема корекция за сигурност директно пред служителя.

Атакуващите се свързват с целите чрез съобщения в Teams и гласов фишинг (вишинг), представяйки се за персонал по поддръжката.

Те убеждават жертвите да изтеглят измамен MSI инсталатор, наречен „PowerShell Cleaner“, превръщайки познат работен канал в част от веригата на атаката.

Анализатори от ReliaQuest Threat Research идентифицираха SynkLoader като PowerShell заредител с хеш-защита. Заплахата е забележителна, тъй като съчетава убедителен социален подход с код, проектиран да разкрива малко, когато изследователи или автоматизирани инструменти го инспектират.

ReliaQuest Threat Research заяви в доклад, споделен с Cyber Security News (CSN), че операцията може да премине покрай защитни механизми, които се фокусират основно върху имейл прикачени файлове или очевидни зловредни уебсайтове.

Чрез използване на легитимно Azure Blob Storage за доставяне и съхраняване на ключовата активност в паметта, тя може да направи вредното изтегляне да изглежда по-малко подозрително, като същевременно намалява следите, оставени за защитниците.

SynkLoader се представя за ИТ поддръжка

Първият ход е прост: съобщение или обаждане, което изглежда идва от вътрешен ИТ служител. Атакуващият предлага помощ, като често представя инсталатора като инструмент за почистване или поправка, подобно на атаките с представяне под чужда самоличност като хелпдеск в Teams, които използват познат език за поддръжка, за да спечелят доверие.

Жертвата се насочва към MSI файл, хостван в Azure Blob Storage. Облачният хостинг не е зловреден сам по себе си, но присъствието му може да даде на изтеглянето вид на легитимност.

След стартиране, фалшивият инсталатор задейства заредителя и започва следващия етап, без да разчита на имейл прикачен файл.

Пътят на доставка може да започне или с вишинг, или със съобщения в Teams, но и двата маршрута водят до един и същ измамен инсталатор. Този модел е от значение, тъй като служителите може да са обучени да подлагат под съмнение имейл връзки, но да третират Teams като доверено пространство.

След инсталацията SynkLoader декриптира своя зловреден код в паметта и проверява криптографския хеш на този код, преди да го изпълни. Ако файлът е променен или извлечен неправилно, той спира тихо. Тази проверка може да попречи на автоматизирания анализ, тъй като изолираната среда може никога да не види пълната последователност на инфекцията.

След това заредителят разгръща Python задна врата (backdoor), която събира своите работни функции от инфраструктурата за управление и контрол при необходимост.

Организациите трябва да ограничат ненужните външни комуникации в Teams и да изискват от служителите независимо да потвърждават неочаквани заявки за поддръжка чрез известен канал.

Екипите за сигурност трябва да наблюдават за MSI файлове, стартирани от контролирани от потребителя папки или връзки към облачно съхранение, както и за необичайна активност на PowerShell или Python.