SynkLoader: атаки через Teams и выполнение кода в памяти
Исследователи выявили новый модульный загрузчик вредоносного программного обеспечения SynkLoader. Первое обнаружение относится примерно к 28 июля 2026 года. Вредоносная кампания начинается с фишинговой атаки через Microsoft Teams, где злоумышленник выдает себя за сотрудника службы технической поддержки.
Атака начинается с установщика MSI
Жертве отправляют установщик MSI с названием «PowershellCleaner». После запуска он извлекает архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт создает скрытые процессы PowerShell, формирует команды из шестнадцатеричных строк и использует Invoke-Expression для выполнения кода в оперативной памяти.
Последующий контент PowerShell также запускается без записи на диск. SynkLoader содержит автономное окружение Python, поскольку Python, как правило, не установлен в Windows.
Основной скрипт ss.py случайным образом выбирает один из трех жестко закодированных доменов C2 и устанавливает соединение по протоколу HTTPS. Для обмена данными применяется модифицированная схема шифрования ChaCha20 с измененными константами Sigma.
Загрузчик проверяет наличие новых команд каждые 90–120 секунд и выполняет код Python, полученный от C2, непосредственно в оперативной памяти. Случайно сгенерированный каталог установки длиной 16 символов используется как идентификатор жертвы.
Многоязычная архитектура и закрепление
SynkLoader объединяет несколько языков программирования и техники выполнения кода в оперативной памяти. Модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под msvcp150.dll.
Компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает сведения о зараженной системе:
- имя узла;
- имя вошедшего в систему пользователя;
- привилегии пользователя;
- запущенные процессы;
- установленные службы;
- домен Active Directory;
- количество компьютеров в домене.
Модуль закрепления, persistence, использует msvcp160.dll для ручной подгрузки DLL в оперативную память. Затем он создает запланированную задачу со случайным именем через интерфейсы Windows COM, связанные с планировщиком задач. Задача запускает встроенный интерпретатор Python и загрузчик.
Модули для кражи данных и удаленного доступа
Дополнительные компоненты SynkLoader обеспечивают кражу учетных данных, доступ к сети и удаленное управление. В состав инструментария входят следующие модули:
- PhishLocker отображает поддельный экран блокировки Windows для перехвата пароля пользователя. При этом модуль не проверяет введенные учетные данные. Обойти экран можно вводом любых символов.
- TrafficRedirector предоставляет обратный прокси или туннель backconnect. Это позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных.
- Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе.
Возможные сценарии использования
Возможности перечисления Active Directory и доступа к сети, заложенные в SynkLoader, соответствуют возможным операциям по развертыванию программ-вымогателей или получению первоначального доступа. При этом атрибуция загрузчика и конечные цели злоумышленников остаются неопределенными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



