بدافزار SynkLoader با فیشینگ Microsoft Teams رمز عبور کاربران را سرقت میکند
بدافزار جدید SynkLoader در حملات فیشینگ Microsoft Teams با جعل هویت پشتیبانی IT، فایل مخرب نصب کرده و با صفحه قفل جعلی ویندوز رمز عبور کاربران را سرقت میکند.
بدافزار جدید SynkLoader با سوءاستفاده از Microsoft Teams و جعل هویت واحد پشتیبانی IT، کاربران را هدف قرار میدهد و با نمایش یک صفحه قفل جعلی ویندوز، تلاش میکند رمز عبور حسابهای سازمانی را سرقت کند.
پژوهشگران امنیت سایبری از شناسایی خانواده جدیدی از بدافزارها با نام SynkLoader خبر دادهاند که در قالب یک کارزار فیشینگ در Microsoft Teams توزیع میشود. مهاجمان با جعل هویت کارشناسان پشتیبانی فناوری اطلاعات شرکتها، قربانیان را متقاعد میکنند یک فایل مخرب را روی سیستم خود نصب کنند.
این حملات از روشی استفاده میکنند که در ماههای اخیر به یکی از تاکتیکهای رایج مهاجمان در Microsoft Teams تبدیل شده است: جعل هویت تیم پشتیبانی IT و ترغیب کاربر به اجرای نرمافزار به ظاهر معتبر.
انتشار SynkLoader با فایل جعلی PowerShell Cleaner
به گفته Marcus Hutchins، پژوهشگر امنیتی شرکت Expel، مهاجمان قربانی را به نصب یک فایل اجرایی MSI با نام PowerShell Cleaner هدایت میکنند.
این فایل مخرب روی زیرساخت Microsoft Azure میزبانی شده است؛ موضوعی که میتواند باعث شود فایل برای قربانی قابل اعتمادتر به نظر برسد.
بررسی نمونههای SynkLoader نشان میدهد این بدافزار احتمالاً از حدود ۲۸ ژوئیه ۲۰۲۶ در حال کامپایل و توزیع بوده است.
نصاب بدافزار پس از اجرا، یک اسکریپت PowerShell با نام cleaner.ps1 و یک فایل ZIP را استخراج میکند. این آرشیو شامل فریمورک Python، یک اسکریپت مخرب Python، کتابخانههای از پیش کامپایلشده Python و چند DLL جعلی با ظاهر فایلهای Microsoft Runtime است.
SynkLoader ترکیبی از چند زبان برنامهنویسی است
نام SynkLoader به دلیل ساختار غیرمعمول این بدافزار انتخاب شده است. این بدافزار از ترکیبی از Python، PowerShell، C# و C++ استفاده میکند و در برخی ماژولها حتی سه زبان برنامهنویسی مختلف با یکدیگر ترکیب شدهاند.
مهاجمان پس از بررسی محیط آلوده و اهداف عملیاتی، ماژولهای موردنیاز خود را انتخاب و روی سیستم قربانی فعال میکنند.
پژوهشگران Expel پس از راهاندازی یک Honeypot که خود را بهعنوان قربانی واقعی به سرور فرماندهی و کنترل مهاجمان (C2) معرفی میکرد، چند ماژول SynkLoader را شناسایی کردند.
ماژولهای شناساییشده SynkLoader
- System Profiler: اطلاعاتی مانند نام سیستم، نام کاربری، سطح دسترسی، پردازشهای در حال اجرا، سرویسها، اطلاعات دامنه و تعداد رایانههای موجود در Active Directory را جمعآوری میکند.
- Persistence Module: یک Scheduled Task با نام تصادفی ایجاد میکند تا SynkLoader هنگام ورود کاربر به ویندوز و همچنین هر روز ساعت ۱۰ صبح اجرا شود.
- PhishLocker: یک صفحه قفل جعلی و بسیار شبیه به Windows Lock Screen نمایش میدهد تا رمز عبور کاربر را سرقت کند.
- TrafficRedirector: یک Reverse Proxy ایجاد میکند که به مهاجمان اجازه میدهد به سرویسهای داخلی شبکه دسترسی پیدا کنند یا ترافیک اینترنت را از طریق رایانه آلوده عبور دهند.
- Interactive Shell (RAT): امکان اجرای دستورات PowerShell از راه دور و دریافت خروجی آنها را برای مهاجم فراهم میکند.
- StreamMaster (VNC): تصویر دسکتاپ قربانی را برای مهاجم ارسال کرده و امکان کنترل ماوس و صفحهکلید را فراهم میکند.
- Module Status Script: وضعیت ماژولها و Threadهای فعال بدافزار را به مهاجم گزارش میدهد.
صفحه قفل جعلی ویندوز 11 برای سرقت رمز عبور
یکی از خطرناکترین اجزای SynkLoader ماژولی با نام PhishLocker است. این ماژول با نمایش یک صفحه قفل جعلی که ظاهری مشابه صفحه قفل Windows 11 دارد، تلاش میکند کاربر را به وارد کردن رمز عبور حساب ویندوز خود وادار کند.
در صورت سرقت موفقیتآمیز رمز عبور، مهاجمان میتوانند از آن در کنار قابلیت تونلسازی SynkLoader استفاده کنند تا از طریق رایانه آلوده به محیط سازمانی دسترسی پیدا کنند و حتی برخی محدودیتهای مبتنی بر IP را دور بزنند.
با وجود ظاهر بسیار واقعی این صفحه جعلی، پژوهشگران Expel یک ضعف ساده را شناسایی کردهاند. فشردن کلیدهای Alt+Tab میتواند پنجرههای فعال ویندوز را روی صفحه قفل جعلی نمایش دهد؛ زیرا این صفحه در واقع تنها یک برنامه گرافیکی تمامصفحه و بدون حاشیه است و قفل واقعی سیستمعامل محسوب نمیشود.
احتمال استفاده از SynkLoader در حملات باجافزاری
تمرکز SynkLoader بر شناسایی اندازه و ساختار محیط Active Directory میتواند نشانهای از استفاده این بدافزار در عملیات باجافزاری باشد.
پژوهشگر Expel میگوید تیم تحقیقاتی برای اطمینان از ماهیت حمله، یک شبیهساز برای ماژول Reverse Shell ایجاد کرده است. پس از اتصال، مهاجم چندین دستور برای شناسایی و پروفایلکردن محیط اجرا کرد، اما پس از اینکه متوجه شد با یک محیط واقعی مواجه نیست، ارتباط خود را قطع کرد.
این رفتار نشان میدهد SynkLoader صرفاً یک ابزار سرقت اطلاعات نیست و میتواند بهعنوان بخشی از یک عملیات نفوذ دستی و چندمرحلهای مورد استفاده قرار گیرد.
چگونه در برابر حملات SynkLoader از سازمان محافظت کنیم؟
کارشناسان امنیتی توصیه میکنند کاربران و سازمانها نسبت به درخواستهای غیرمنتظره واحد IT با احتیاط برخورد کنند. اگر فردی در Microsoft Teams از شما خواست نرمافزاری را نصب کنید، درخواست را از طریق یک کانال ارتباطی مستقل با واحد فناوری اطلاعات تأیید کنید.
همچنین باید از اجرای فایلهای MSI یا سایر فایلهای نصبی که بدون درخواست قبلی دریافت شدهاند خودداری شود.
در صورت مشاهده یک صفحه قفل غیرمنتظره در ویندوز نیز میتوان با استفاده از Ctrl+Alt+Delete یا Alt+Tab اصالت آن را بررسی کرد.
با توجه به اینکه هش فایلهای SynkLoader در هر آلودگی میتواند متفاوت باشد، اتکا به Hash بهتنهایی روش مناسبی برای شناسایی این تهدید نیست و سازمانها باید علاوه بر شاخصهای نفوذ (IoC)، رفتارهای مشکوک، اجرای PowerShell، Scheduled Taskها و ارتباطات غیرعادی شبکه را نیز زیر نظر داشته باشند.
جمعبندی
SynkLoader نمونهای از نسل جدید بدافزارهای چندمرحلهای است که با ترکیب PowerShell، Python، C# و C++ و استفاده از مهندسی اجتماعی، تلاش میکند هم اطلاعات محیط سازمانی را جمعآوری کند و هم اعتبارنامههای کاربران را به سرقت ببرد.
استفاده از Microsoft Teams برای جعل هویت پشتیبانی IT و میزبانی فایل مخرب روی Microsoft Azure نیز نشان میدهد مهاجمان برای افزایش اعتماد قربانی و عبور از سدهای امنیتی، از سرویسهای معتبر و زیرساختهای ابری شناختهشده سوءاستفاده میکنند.