بدافزار SynkLoader با فیشینگ از راه Microsoft Teams حمله میکنه
خلاصهٔ کاملتر
یه گروه مهاجم داره با یه بدافزار جدید به اسم SynkLoader از طریق فیشینگ توی Microsoft Teams به سازمانها حمله میکنه. به گزارش BleepingComputer، مهاجم خودشو جای تیم پشتیبانی IT سازمان جا میزنه و قربانی رو ترغیب میکنه یه فایل نصبی MSI به اسم «PowerShell Cleaner» رو از روی Microsoft Azure دانلود و اجرا کنه؛ همین میزبانی روی آژور باعث میشه دانلود قابلاعتماد به نظر برسه.
محقق امنیتی مارکوس هاچینز از شرکت Expel میگه اسم SynkLoader به خاطر ترکیب عجیب زبانهای پایتون، پاورشل، سیشارپ و سیپلاسپلاس تو یه ماژوله؛ گاهی حتی سهتا زبان تو یه ماژول با هم قاطی میشن. فایل نصبی یه اسکریپت پاورشل به اسم cleaner.ps1 و یه آرشیو زیپ شامل فریمورک پایتون، اسکریپت مخرب، کتابخونههای ازپیشکامپایلشده و چندتا DLL جعلی از رانتایم مایکروسافت رو استخراج میکنه. بر اساس محیط سازمان قربانی، مهاجم تصمیم میگیره کدوم ماژولها فعال بشن.
جالبترین بخش این بدافزار ماژول PhishLocker ـه که یه صفحه قفل جعلی و شبیه به ویندوز ۱۱ نشون میده تا رمز عبور کاربر رو بگیره؛ با این رمز و ماژول تونلزنی، مهاجم میتونه از روی همون دستگاه آلوده به شبکه داخلی سازمان وصل بشه و محدودیتهای IP allow-list رو دور بزنه. با این حال Expel میگه چون این صفحه فقط یه اپلیکیشن تمامصفحه بدون کادره، با زدن Alt+Tab میشه پنجرههای پشتش رو دید و جعلی بودنش رو فهمید.
به گفتهی هاچینز، تمرکز SynkLoader روی اندازهگیری محیط اکتیو دایرکتوری نشون میده احتمالاً تو حملات باجافزاری استفاده میشه. تیم Expel با راهاندازی یه هانیپات و وانمود کردن به قربانی واقعی، حتی یه شبیهساز برای ماژول شل معکوس نوشتن تا مطمئن بشن این یه حملهی دستی و زندهست، نه فقط یه اسکریپت خودکار؛ و دیدن که مهاجم چندتا دستور شناسایی زده و بعد که فهمیده تو محیط واقعی نیست قطع ارتباط کرده.
Expel شاخصهای نفوذ رو منتشر کرده، ولی چون هش ماژولها تو هر آلودگی فرق میکنه، برای دفاع زیاد به درد نمیخورن.
نکات کلیدی:
- بدافزار SynkLoader از طریق فیشینگ روی Microsoft Teams و جا زدن خودش بهجای تیم IT سازمان پخش میشه.
- نمونههای تحلیلشده به تاریخ ۲۸ ژوئیه ۲۰۲۶ کامپایل شدن.
- ماژول PhishLocker با یه صفحه قفل جعلی رمز کاربر رو میدزده؛ با زدن Alt+Tab میشه لو رفت.
- SynkLoader ترکیبی از پایتون، پاورشل، سیشارپ و سیپلاسپلاسه.
- به گفتهی Expel، تمرکز روی اکتیو دایرکتوری نشوندهندهی احتمال استفاده تو حملات باجافزاریه.




