SynkLoader распространяют через фишинг в Microsoft Teams

В фишинговых атаках через Microsoft Teams распространяют семейство вредоносного ПО SynkLoader. Злоумышленники выдают себя за IT-поддержку компании и подсовывают жертве установщик «PowerShell Cleaner», который маскируется под обычный MSI-файл.
Expel сообщает, что образцы SynkLoader впервые собрали и распространили примерно 28 июля 2026 года. Инсталлятор распаковывает PowerShell-скрипт cleaner.ps1 и ZIP-архив с Python-фреймворком, вредоносным Python-скриптом, заранее скомпилированными библиотеками Python и несколькими поддельными DLL-файлами Microsoft runtime.
Модули SynkLoader
Expel выделила несколько модулей, которые SynkLoader запускает в зависимости от профиля взломанной среды и целей операции. Среди них есть сборщик сведений о системе, модуль закрепления через случайно названную задачу планировщика, обратный прокси, интерактивная оболочка, VNC-доступ и скрипт, который сообщает, какие компоненты уже работают.

Отдельно исследователи выделяют PhishLocker. Этот модуль показывает поддельный экран блокировки Windows и пытается выманить пароль учетной записи, а затем использовать его вместе с модулем туннелирования для доступа к корпоративной среде с зараженного устройства.

Expel отмечает, что такой экран выглядит убедительно, но его выдает сочетание клавиш Alt+Tab: оно показывает активные окна поверх фальшивой блокировки, потому что это всего лишь полноэкранное приложение без рамок. Маркус Хатчинс из Expel также говорит, что из-за ориентации SynkLoader на оценку размера Active Directory его, вероятно, используют в ransomware-операциях. Исследователи передали индикаторы компрометации, но предупреждают, что хэши модулей уникальны для каждой инфекции и помогают защитникам не слишком полагаться на них.
В Expel советуют независимо проверять запросы от IT-поддержки и не ставить MSI-файлы, которые пришли без запроса. Если на экране внезапно появляется окно блокировки, проверить его подлинность можно через Ctrl+Alt+Delete или Alt+Tab.



