یک بدافزار جدید به نام SynkLoader سازمانها را از طریق پیامهای جعلی در Microsoft Teams هدف قرار داده است. مهاجمان با جعل هویت کارکنان واحد فناوری اطلاعات، قربانیان را متقاعد میکنند برنامهای با نام PowerShell Cleaner را نصب کنند؛ در حالی که این فایل در واقع حاوی بدافزار است. شرکت امنیت سایبری Expel نخستین بررسیهای خود درباره این تهدید را منتشر کرده است.
در این حمله، مهاجم خود را بهعنوان واحد پشتیبانی IT معرفی میکند و از کاربر میخواهد برای رفع یک مشکل نرمافزاری، فایل MSI موسوم به PowerShell Cleaner را اجرا کند. نکته خطرناک این است که فایل مخرب روی زیرساخت Microsoft Azure میزبانی شده و همین موضوع میتواند آن را برای قربانی معتبرتر جلوه دهد.
SynkLoader یک بدافزار ساده نیست و از چندین ماژول مختلف تشکیل شده است. این بدافزار میتواند اطلاعات سیستم و شبکه سازمان را جمعآوری کند، برای اجرای مجدد خود ماندگاری ایجاد کند و از طریق ماژولهای مختلف امکان اجرای فرمان و کنترل دستگاه را در اختیار مهاجم قرار دهد.
یکی از خطرناکترین بخشهای آن PhishLocker نام دارد که یک صفحه جعلی شبیه صفحه ورود ویندوز نمایش میدهد و از کاربر میخواهد رمز عبور خود را وارد کند. این صفحه در واقع بخشی از ویندوز نیست و یک برنامه تمامصفحه است؛ بنابراین مهاجمان میتوانند رمز واردشده را سرقت کنند.
SynkLoader همچنین دارای ماژول Interactive Shell است که امکان اجرای دستورات PowerShell از راه دور را فراهم میکند. ماژول دیگری با نام StreamMaster نیز میتواند تصویر دسکتاپ قربانی را برای مهاجم ارسال کرده و کنترل ماوس و صفحهکلید را در اختیار او قرار دهد.
پژوهشگران Expel همچنین یک قابلیت TrafficRedirector را شناسایی کردهاند که میتواند مانند یک پراکسی معکوس عمل کند. این قابلیت به مهاجمان اجازه میدهد از سیستم آلوده برای دسترسی به برخی سرویسهای داخلی سازمان یا برقراری ارتباط با اینترنت استفاده کنند و حتی در شرایطی محدودیتهای مبتنی بر فهرست IPهای مجاز را دور بزنند.
بررسی Expel نشان میدهد نسخههای مشاهدهشده از SynkLoader از ترکیبی از Python، PowerShell، C# و C++ استفاده میکنند. پژوهشگران همچنین با ایجاد یک محیط آزمایشی توانستند فعالیت مهاجمان را مشاهده کنند و فرمانهایی برای بررسی محیط و شبکه قربانی دریافت کنند؛ موضوعی که احتمال استفاده از این ابزار در حملات گستردهتر، از جمله عملیات باجافزاری، را افزایش میدهد.
کارشناسان امنیتی توصیه میکنند کاربران به درخواستهای غیرمنتظره برای نصب نرمافزار از طریق Teams اعتماد نکنند و چنین درخواستهایی را از یک مسیر مستقل با واحد IT سازمان بررسی کنند. همچنین اگر ناگهان صفحهای شبیه صفحه ورود ویندوز ظاهر شد، استفاده از Alt+Tab یا Ctrl+Alt+Delete میتواند به شناسایی جعلی بودن آن کمک کند.