کد خبر: ۷۷۰

بدافزار SynkLoader با فیشینگ Microsoft Teams رمز عبور کاربران را سرقت می‌کند

هکر

بدافزار جدید SynkLoader در حملات فیشینگ Microsoft Teams با جعل هویت پشتیبانی IT، فایل مخرب نصب کرده و با صفحه قفل جعلی ویندوز رمز عبور کاربران را سرقت می‌کند.

بدافزار جدید SynkLoader با سوءاستفاده از Microsoft Teams و جعل هویت واحد پشتیبانی IT، کاربران را هدف قرار می‌دهد و با نمایش یک صفحه قفل جعلی ویندوز، تلاش می‌کند رمز عبور حساب‌های سازمانی را سرقت کند.

پژوهشگران امنیت سایبری از شناسایی خانواده جدیدی از بدافزارها با نام SynkLoader خبر داده‌اند که در قالب یک کارزار فیشینگ در Microsoft Teams توزیع می‌شود. مهاجمان با جعل هویت کارشناسان پشتیبانی فناوری اطلاعات شرکت‌ها، قربانیان را متقاعد می‌کنند یک فایل مخرب را روی سیستم خود نصب کنند.

این حملات از روشی استفاده می‌کنند که در ماه‌های اخیر به یکی از تاکتیک‌های رایج مهاجمان در Microsoft Teams تبدیل شده است: جعل هویت تیم پشتیبانی IT و ترغیب کاربر به اجرای نرم‌افزار به ظاهر معتبر.

انتشار SynkLoader با فایل جعلی PowerShell Cleaner

به گفته Marcus Hutchins، پژوهشگر امنیتی شرکت Expel، مهاجمان قربانی را به نصب یک فایل اجرایی MSI با نام PowerShell Cleaner هدایت می‌کنند.

این فایل مخرب روی زیرساخت Microsoft Azure میزبانی شده است؛ موضوعی که می‌تواند باعث شود فایل برای قربانی قابل اعتمادتر به نظر برسد.

بررسی نمونه‌های SynkLoader نشان می‌دهد این بدافزار احتمالاً از حدود ۲۸ ژوئیه ۲۰۲۶ در حال کامپایل و توزیع بوده است.

نصاب بدافزار پس از اجرا، یک اسکریپت PowerShell با نام cleaner.ps1 و یک فایل ZIP را استخراج می‌کند. این آرشیو شامل فریم‌ورک Python، یک اسکریپت مخرب Python، کتابخانه‌های از پیش کامپایل‌شده Python و چند DLL جعلی با ظاهر فایل‌های Microsoft Runtime است.

SynkLoader ترکیبی از چند زبان برنامه‌نویسی است

نام SynkLoader به دلیل ساختار غیرمعمول این بدافزار انتخاب شده است. این بدافزار از ترکیبی از Python، PowerShell، C# و C++ استفاده می‌کند و در برخی ماژول‌ها حتی سه زبان برنامه‌نویسی مختلف با یکدیگر ترکیب شده‌اند.

مهاجمان پس از بررسی محیط آلوده و اهداف عملیاتی، ماژول‌های موردنیاز خود را انتخاب و روی سیستم قربانی فعال می‌کنند.

پژوهشگران Expel پس از راه‌اندازی یک Honeypot که خود را به‌عنوان قربانی واقعی به سرور فرماندهی و کنترل مهاجمان (C2) معرفی می‌کرد، چند ماژول SynkLoader را شناسایی کردند.

ماژول‌های شناسایی‌شده SynkLoader

  • System Profiler: اطلاعاتی مانند نام سیستم، نام کاربری، سطح دسترسی، پردازش‌های در حال اجرا، سرویس‌ها، اطلاعات دامنه و تعداد رایانه‌های موجود در Active Directory را جمع‌آوری می‌کند.
  • Persistence Module: یک Scheduled Task با نام تصادفی ایجاد می‌کند تا SynkLoader هنگام ورود کاربر به ویندوز و همچنین هر روز ساعت ۱۰ صبح اجرا شود.
  • PhishLocker: یک صفحه قفل جعلی و بسیار شبیه به Windows Lock Screen نمایش می‌دهد تا رمز عبور کاربر را سرقت کند.
  • TrafficRedirector: یک Reverse Proxy ایجاد می‌کند که به مهاجمان اجازه می‌دهد به سرویس‌های داخلی شبکه دسترسی پیدا کنند یا ترافیک اینترنت را از طریق رایانه آلوده عبور دهند.
  • Interactive Shell (RAT): امکان اجرای دستورات PowerShell از راه دور و دریافت خروجی آن‌ها را برای مهاجم فراهم می‌کند.
  • StreamMaster (VNC): تصویر دسکتاپ قربانی را برای مهاجم ارسال کرده و امکان کنترل ماوس و صفحه‌کلید را فراهم می‌کند.
  • Module Status Script: وضعیت ماژول‌ها و Threadهای فعال بدافزار را به مهاجم گزارش می‌دهد.

صفحه قفل جعلی ویندوز 11 برای سرقت رمز عبور

یکی از خطرناک‌ترین اجزای SynkLoader ماژولی با نام PhishLocker است. این ماژول با نمایش یک صفحه قفل جعلی که ظاهری مشابه صفحه قفل Windows 11 دارد، تلاش می‌کند کاربر را به وارد کردن رمز عبور حساب ویندوز خود وادار کند.

در صورت سرقت موفقیت‌آمیز رمز عبور، مهاجمان می‌توانند از آن در کنار قابلیت تونل‌سازی SynkLoader استفاده کنند تا از طریق رایانه آلوده به محیط سازمانی دسترسی پیدا کنند و حتی برخی محدودیت‌های مبتنی بر IP را دور بزنند.

با وجود ظاهر بسیار واقعی این صفحه جعلی، پژوهشگران Expel یک ضعف ساده را شناسایی کرده‌اند. فشردن کلیدهای Alt+Tab می‌تواند پنجره‌های فعال ویندوز را روی صفحه قفل جعلی نمایش دهد؛ زیرا این صفحه در واقع تنها یک برنامه گرافیکی تمام‌صفحه و بدون حاشیه است و قفل واقعی سیستم‌عامل محسوب نمی‌شود.

احتمال استفاده از SynkLoader در حملات باج‌افزاری

تمرکز SynkLoader بر شناسایی اندازه و ساختار محیط Active Directory می‌تواند نشانه‌ای از استفاده این بدافزار در عملیات باج‌افزاری باشد.

پژوهشگر Expel می‌گوید تیم تحقیقاتی برای اطمینان از ماهیت حمله، یک شبیه‌ساز برای ماژول Reverse Shell ایجاد کرده است. پس از اتصال، مهاجم چندین دستور برای شناسایی و پروفایل‌کردن محیط اجرا کرد، اما پس از اینکه متوجه شد با یک محیط واقعی مواجه نیست، ارتباط خود را قطع کرد.

این رفتار نشان می‌دهد SynkLoader صرفاً یک ابزار سرقت اطلاعات نیست و می‌تواند به‌عنوان بخشی از یک عملیات نفوذ دستی و چندمرحله‌ای مورد استفاده قرار گیرد.

چگونه در برابر حملات SynkLoader از سازمان محافظت کنیم؟

کارشناسان امنیتی توصیه می‌کنند کاربران و سازمان‌ها نسبت به درخواست‌های غیرمنتظره واحد IT با احتیاط برخورد کنند. اگر فردی در Microsoft Teams از شما خواست نرم‌افزاری را نصب کنید، درخواست را از طریق یک کانال ارتباطی مستقل با واحد فناوری اطلاعات تأیید کنید.

همچنین باید از اجرای فایل‌های MSI یا سایر فایل‌های نصبی که بدون درخواست قبلی دریافت شده‌اند خودداری شود.

در صورت مشاهده یک صفحه قفل غیرمنتظره در ویندوز نیز می‌توان با استفاده از Ctrl+Alt+Delete یا Alt+Tab اصالت آن را بررسی کرد.

با توجه به اینکه هش فایل‌های SynkLoader در هر آلودگی می‌تواند متفاوت باشد، اتکا به Hash به‌تنهایی روش مناسبی برای شناسایی این تهدید نیست و سازمان‌ها باید علاوه بر شاخص‌های نفوذ (IoC)، رفتارهای مشکوک، اجرای PowerShell، Scheduled Taskها و ارتباطات غیرعادی شبکه را نیز زیر نظر داشته باشند.

جمع‌بندی

SynkLoader نمونه‌ای از نسل جدید بدافزارهای چندمرحله‌ای است که با ترکیب PowerShell، Python، C# و C++ و استفاده از مهندسی اجتماعی، تلاش می‌کند هم اطلاعات محیط سازمانی را جمع‌آوری کند و هم اعتبارنامه‌های کاربران را به سرقت ببرد.

استفاده از Microsoft Teams برای جعل هویت پشتیبانی IT و میزبانی فایل مخرب روی Microsoft Azure نیز نشان می‌دهد مهاجمان برای افزایش اعتماد قربانی و عبور از سدهای امنیتی، از سرویس‌های معتبر و زیرساخت‌های ابری شناخته‌شده سوءاستفاده می‌کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث