بدافزار خطرناک SynkLoader با جعل پشتیبانی IT از طریق Teams به سیستم‌ها نفوذ می‌کند

گیزمکس
نویسنده: صادق محمدی
پنجنشبه 05 شهریور 1405
بدافزار SynkLoader و حمله فیشینگ از طریق Microsoft Teams
بدافزار SynkLoader با جعل هویت پشتیبانی فناوری اطلاعات در Microsoft Teams کاربران سازمانی را هدف قرار می‌دهد.

یک بدافزار جدید به نام SynkLoader سازمان‌ها را از طریق پیام‌های جعلی در Microsoft Teams هدف قرار داده است. مهاجمان با جعل هویت کارکنان واحد فناوری اطلاعات، قربانیان را متقاعد می‌کنند برنامه‌ای با نام PowerShell Cleaner را نصب کنند؛ در حالی که این فایل در واقع حاوی بدافزار است. شرکت امنیت سایبری Expel نخستین بررسی‌های خود درباره این تهدید را منتشر کرده است.

در این حمله، مهاجم خود را به‌عنوان واحد پشتیبانی IT معرفی می‌کند و از کاربر می‌خواهد برای رفع یک مشکل نرم‌افزاری، فایل MSI موسوم به PowerShell Cleaner را اجرا کند. نکته خطرناک این است که فایل مخرب روی زیرساخت Microsoft Azure میزبانی شده و همین موضوع می‌تواند آن را برای قربانی معتبرتر جلوه دهد.

SynkLoader یک بدافزار ساده نیست و از چندین ماژول مختلف تشکیل شده است. این بدافزار می‌تواند اطلاعات سیستم و شبکه سازمان را جمع‌آوری کند، برای اجرای مجدد خود ماندگاری ایجاد کند و از طریق ماژول‌های مختلف امکان اجرای فرمان و کنترل دستگاه را در اختیار مهاجم قرار دهد.

یکی از خطرناک‌ترین بخش‌های آن PhishLocker نام دارد که یک صفحه جعلی شبیه صفحه ورود ویندوز نمایش می‌دهد و از کاربر می‌خواهد رمز عبور خود را وارد کند. این صفحه در واقع بخشی از ویندوز نیست و یک برنامه تمام‌صفحه است؛ بنابراین مهاجمان می‌توانند رمز واردشده را سرقت کنند.

SynkLoader همچنین دارای ماژول Interactive Shell است که امکان اجرای دستورات PowerShell از راه دور را فراهم می‌کند. ماژول دیگری با نام StreamMaster نیز می‌تواند تصویر دسکتاپ قربانی را برای مهاجم ارسال کرده و کنترل ماوس و صفحه‌کلید را در اختیار او قرار دهد.

تبلیغات

پژوهشگران Expel همچنین یک قابلیت TrafficRedirector را شناسایی کرده‌اند که می‌تواند مانند یک پراکسی معکوس عمل کند. این قابلیت به مهاجمان اجازه می‌دهد از سیستم آلوده برای دسترسی به برخی سرویس‌های داخلی سازمان یا برقراری ارتباط با اینترنت استفاده کنند و حتی در شرایطی محدودیت‌های مبتنی بر فهرست IPهای مجاز را دور بزنند.

بررسی Expel نشان می‌دهد نسخه‌های مشاهده‌شده از SynkLoader از ترکیبی از Python، PowerShell، C# و C++ استفاده می‌کنند. پژوهشگران همچنین با ایجاد یک محیط آزمایشی توانستند فعالیت مهاجمان را مشاهده کنند و فرمان‌هایی برای بررسی محیط و شبکه قربانی دریافت کنند؛ موضوعی که احتمال استفاده از این ابزار در حملات گسترده‌تر، از جمله عملیات باج‌افزاری، را افزایش می‌دهد.

کارشناسان امنیتی توصیه می‌کنند کاربران به درخواست‌های غیرمنتظره برای نصب نرم‌افزار از طریق Teams اعتماد نکنند و چنین درخواست‌هایی را از یک مسیر مستقل با واحد IT سازمان بررسی کنند. همچنین اگر ناگهان صفحه‌ای شبیه صفحه ورود ویندوز ظاهر شد، استفاده از Alt+Tab یا Ctrl+Alt+Delete می‌تواند به شناسایی جعلی بودن آن کمک کند.

نظرات کاربرانکپی متنکپی لینک