Новый зловред SynkLoader атакует компании через фишинг в Microsoft Teams и поддельный экран блокировки

information security

В августе 2026 года при разборе инцидента в корпоративной сети обнаружен новый загрузчик вредоносного ПО, получивший имя SynkLoader. Его главная особенность - модульная структура и использование сразу нескольких языков программирования в одной цепочке атаки. Такой подход позволяет обходить многие средства защиты, которые обычно нацелены на один тип угроз. Первоначальное заражение начинается с фишингового сообщения в Microsoft Teams.

Описание

Злоумышленник, выдавая себя за сотрудника IT-поддержки, убеждает пользователя установить MSI-файл под видом инструмента очистки системы PowerShell Cleaner. На деле внутри установочного пакета скрыт полный набор вредоносных модулей. После запуска установщика извлекается скрытая папка с компонентами, написанными на разных языках. Сначала PowerShell-скрипт создает случайный каталог в профиле пользователя и распаковывает туда архив. Затем запускается основной загрузчик, созданный на Python. Он связывается с командно-контрольным сервером злоумышленников и ожидает инструкций.

Как показало исследование, для получения доступа к внутренним инструментам атакующих пришлось эмулировать работу их серверов управления. Аналитики развернули ловушку, которая имитировала зараженную систему крупной корпоративной сети. Они подменили данные профилирования так, будто зловред работает в домене с тысячами компьютеров. В ответ на это злоумышленники начали отправлять дополнительные модули, включая инструмент для кражи паролей и модуль для туннелирования сетевого трафика. При этом они действовали вручную, что в итоге позволило получить значительную часть их арсенала.

Одним из самых необычных компонентов стал поддельный экран блокировки Windows. Вредоносная программа полностью имитирует интерфейс входа в систему, включая фоновое изображение и расположение элементов. Пользователь видит привычное окно и вводит пароль, который затем передается злоумышленникам. Это избавляет атакующих от необходимости использовать сложные методы извлечения хэшей паролей и дает им доступ к учетным данным в открытом виде. С учетом того, что во многих компаниях применяется единая авторизация (SSO), полученный пароль открывает путь к внутренним ресурсам.

Другой модуль, названный TrafficRedirector, выполняет функцию обратного прокси. Он позволяет злоумышленникам подключаться к внутренним сервисам компании через зараженный компьютер, обходя корпоративные брандмауэры и списки разрешенных адресов. Кроме того, атакующие могут использовать IP-адрес скомпрометированной машины для выхода в интернет, что делает их действия практически неотличимыми от обычной активности сотрудника. В сочетании с украденным паролем это дает возможность входить в почту, VPN и другие системы без подозрений.

В ходе анализа выяснилось, что зловред также содержит модуль удаленного управления, позволяющий выполнять команды на зараженной машине в реальном времени. Этот компонент работает в паре с модулем трансляции экрана, который передает скриншоты рабочего стола на сервер атакующих. Примечательно, что код VNC-модуля содержит подробные комментарии на формальном английском языке с идеальной грамматикой, что нехарактерно для злоумышленников. Это дало основания предположить, что часть инструментов могла быть создана с использованием генеративных моделей ИИ.

Отдельно стоит отметить технику закрепления в системе. Для этого зловред использует библиотеку, которая умеет загружать другие компоненты напрямую в память, не записывая их на диск. Такие действия сложнее обнаружить антивирусным решениям, ориентированным на поиск файлов. Сама задача планировщика создается через стандартный интерфейс Windows, что также снижает вероятность срабатывания поведенческого анализа.

Несмотря на значительный объем собранных данных, конечную цель злоумышленников установить не удалось. Однако характер запрашиваемой информации, особенно подсчет числа компьютеров в домене, указывает на возможную связь с программами-вымогателями или с посредниками, которые продают доступ в сети таким группировкам. Оценка сделана с невысокой уверенностью, но используемые методы и структура вредоносного пакета полностью соответствуют практике подобных субъектов угроз. Для защиты от таких атак компаниям рекомендуется усилить контроль за входящими сообщениями в мессенджерах, использовать многофакторную аутентификацию и регулярно обучать сотрудников распознаванию социальной инженерии.

Индикаторы компрометации

Комментарии: 0