SynkLoader, Microsoft Teams’te IT diyerek sahte Windows kilit ekranıyla parola avlıyor

Expel araştırmacıları, Microsoft Teams üzerinden dağıtılan SynkLoader adlı daha önce bilinmeyen bir zararlıyı inceledi. Saldırgan hedef şirketin IT yardım masası gibi davranıyor; mağduru Microsoft Azure Blob üzerinde barındırılan sahte «PowerShell Cleaner» MSI kurucusunu indirmeye ikna ediyor. Derleme tarihleri Temmuz 2026 sonuna işaret ediyor. BleepingComputer haberi 21 Ağustos’ta yayımlandı.

Kurucu, cleaner.ps1 ve Python tabanlı çerçeveyi açıyor. Modüller arasında sistem profili (Active Directory bilgisayar sayısı dahil), kalıcılık için rastgele zamanlanmış görev, PhishLocker (sahte Windows 11 kilit ekranı), TrafficRedirector (ters vekil), etkileşimli kabuk ve masaüstü uzaktan kontrol var. PhishLocker ile alınan parola, tünel üzerinden içeriden çıkışa benzer oturumlar için kullanılabiliyor; Alt+Tab sahte kilidi ifşa ediyor.

Expel, AD ortam büyüklüğünü ölçmeye odaklanmanın fidye yazılımı veya ilk erişim aracılığıyla uyumlu olduğunu yazıyor. Modül özetleri enfeksiyona özel olduğu için hash takibi zayıf; beklenmeyen IT isteğini bağımsız doğrulamak ve istenmeyen MSI kurmamak öneriliyor. Saldırganın kimliği ve kampanya ölçeği kamuya açık teyitte yok.

Kaynaklar