Новое семейство вредоносных ПО, получившее название
SynkLoader, использует фейковый экран блокировки
Windows для кражи паролей пользователей, после чего предоставляет злоумышленникам удаленный доступ к корпоративным сетям.
Этот модульный вредоносный код сочетает в себе компоненты
Python, PowerShell, C# и C++, при этом многие полезные нагрузки выполняются только в памяти, что снижает вероятность обнаружения.
Название
SynkLoader было выбрано в виду необычайно сложной совокупности компонентов вредоносной ПО, охватывающей несколько языков программирования.
Вредоносная ПО была
обнаружена Expel в ходе расследования оповещения EDR, связанного с подозрительной запланированной задачей в сети клиента.
Временные метки указывают на то, что вредоносная ПО была впервые скомпилирована и распространена примерно 28 июля 2026 года.
Исследователи провели обратное проектирование протокола C2 и создали эмулятор, который имитировал систему, подключенную к крупной корпоративной среде
Active Directory, убедив злоумышленников использовать дополнительные инструменты.
Наблюдаемая атака началась с фишинга в
Microsoft Teams, когда злоумышленник, выдавая себя за сотрудника «ИТ-службы поддержки», связался с пользователем с учетной записи
onmicrosoft.com.
Жертву убедили загрузить MSI-пакет, размещенный в хранилище BLOB-объектов
Microsoft Azure и представленный как инструмент под названием
PowershellCleaner.
После установки пакет извлек файлы cleaner.ps1 и
archive6.zip. Скрипт
PowerShell декодировал и расшифровал дополнительные команды в памяти, после чего распаковал автономную среду
Python в каталог AppData со случайным именем и запустил основной загрузчик
ss.py через pythonw.exe.
SynkLoader взаимодействует с C2, шифруя трафик с помощью модифицированной реализации
ChaCha20. Сервер может возвращать код на
Python, который загрузчик выполняет непосредственно в памяти.
Один из компонентов профилирования использует вредоносную DLL-библиотеку msvcp150.dll, маскирующуюся под библиотеку среды выполнения
Microsoft Visual C++, для выполнения команд
PowerShell.
Он собирает информацию об имени хоста, имени пользователя, уровне привилегий, запущенных процессах, службах, домене
Active Directory и количестве компьютеров, подключенных к домену.
После того как
Expel предоставила сфабрикованные данные, описывающие сеть, содержащую тысячи систем, злоумышленники внедрили дополнительные модули, включая инструменты для обеспечения постоянного присутствия в сети, обратную оболочку, компонент удаленного управления в стиле
VNC под названием
StreamMaster и прокси-сервер обратного подключения под названием
TrafficRedirector.
Самый необычный компонент, получивший название
PhishLocker, отображает полноэкранный интерфейс без рамок, очень похожий на экран блокировки
Windows 11.
Он получает текущее имя пользователя и фон экрана блокировки
Windows, а затем отображает поле для ввода пароля, предназначенное для получения реальных учетных данных пользователя.
Однако, в отличие от настоящего экрана блокировки
Windows, он принимает любой пароль и может отображать интерфейс Alt+Tab, прежде чем автоматически восстановить фокус.
Затем
TrafficRedirector может перенаправлять соединения злоумышленника через скомпрометированный компьютер, обеспечивая доступ к внутренним службам или внешне защищенным системам с доверенного IP-адреса жертвы.
В сочетании с украденным паролем
Windows это может обеспечить горизонтальное перемещение, избегая при этом срабатывания оповещений, вызванных незнакомым местоположением.
Expel с низкой или средней степенью уверенности считает, что
SynkLoader может быть связан с операторами программ-вымогателей или брокером, обеспечивающим первоначальный доступ.