🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma família de malware até então desconhecida, chamada SynkLoader, está sendo distribuída em campanhas de phishing do Microsoft Teams para roubar credenciais por meio de uma tela de bloqueio falsa.

O invasor se faz passar pelo suporte técnico de TI da empresa alvo, uma tática que a Microsoft destacou no início deste ano como cada vez mais comum em ataques em vários estágios.

O pesquisador de segurança do Expel, Marcus Hutchins, explica que os ataques direcionam a vítima a instalar um falso executável “PowerShell Cleaner” (.MSI) hospedado no Microsoft Azure, fazendo com que o download pareça confiável.



A análise do malware mostrou “datas de compilação e carimbos de data/hora do arquivo indicando que ele foi compilado e distribuído pela primeira vez por volta de 28 de julho de 2026”.

O instalador extrai um script do PowerShell chamado Cleaner.ps1 e um arquivo ZIP contendo a estrutura Python, um script Python malicioso, bibliotecas Python pré-compiladas e várias DLLs falsas de tempo de execução da Microsoft.

Conteúdo do arquivo ZIP do SynkLoader

fonte: Expulsar

Com base no perfil do ambiente violado e nos alvos operacionais, os invasores selecionam quais módulos implantar.

SynkLoader foi nomeado assim por causa de sua combinação incomum de Python, PowerShell, C# e C++, às vezes combinando até três linguagens de programação em um único módulo.

Expel identificou os seguintes módulos SynkLoader após configurar um honeypot fazendo ping no C2 do invasor, se passando por uma vítima legítima:

System Profiler – Coleta o nome do host, nome de usuário, nível de privilégio, processos em execução, serviços, detalhes de domínio e número de computadores no Active Directory.

Módulo de Persistência — Cria uma tarefa agendada com nome aleatório que inicia o SynkLoader no logon do usuário e diariamente às 10h.

PhishLocker – Exibe uma tela de bloqueio falsa e convincente do Windows para capturar a senha de login do usuário.

TrafficRedirector — Cria um proxy reverso que permite que invasores acessem serviços de rede internos ou roteem o tráfego da Internet através do computador infectado.

Interactive Shell (RAT) — Permite que invasores executem remotamente comandos do PowerShell e recebam seus resultados.

StreamMaster (VNC) — Transmite a área de trabalho da vítima e permite o controle remoto do mouse e do teclado da sessão ativa.

Script de status do módulo — Informa quais módulos de malware e threads associados estão em execução no momento.

A tarefa maliciosa que protege a persistênciaFonte: Expel

Tela de bloqueio falsa do Windows 11

O componente mais interessante do SynkLoader é o módulo PhishLocker, que tenta obter a senha da conta do Windows da vítima por meio de uma tela de bloqueio falsa.

Ao obter a senha, os invasores poderiam usá-la junto com o módulo de tunelamento para acessar ambientes corporativos a partir do dispositivo infectado, contornando as restrições da lista de permissões de IP.

Embora a tela de bloqueio falsa pareça particularmente convincente, Expel observa que o simples uso de Alt+Tab expõe as janelas ativas na parte superior da tela de bloqueio, que é apenas um "aplicativo GUI de tela inteira sem bordas".

Alt+Tab expondo a tela de bloqueio enganosaFonte: Expel

Hutchins diz que com base no foco do SynkLoader em medir o tamanho do ambiente do Active Directory, é provável que ele seja usado em operações de ransomware.

“Acabamos escrevendo um emulador para o módulo shell reverso, apenas para confirmar que era na verdade um ataque prático ao teclado”, diz o pesquisador.

“O autor da ameaça tentou executar vários comandos de criação de perfil antes de perceber que não estavam em um ambiente real e se desconectar.”

Expel forneceu indicadores de comprometimento (IoCs) para o ataque observado, embora tenha observado que os hashes do módulo SynkLoader são únicos para cada infecção e, portanto, não são muito úteis para os defensores.

A melhor prática seria verificar as solicitações de TI de forma independente e evitar a instalação de arquivos MSI não solicitados.

Ao se deparar com uma tela de bloqueio inesperada, tente Ctrl+Alt+Delete ou Alt+Tab para determinar sua autenticidade.







Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #novo #malware #synkloader #lançado #na #campanha #de #phishing #do #microsoft #teams
🚀 Mais conteúdos incríveis estão por vir, fique atento!

Post a Comment