SynkLoader: атаки через Teams и выполнение кода в памяти

Исследователи выявили новый модульный загрузчик вредоносного программного обеспечения SynkLoader. Первое обнаружение относится примерно к 28 июля 2026 года. Вредоносная кампания начинается с фишинговой атаки через Microsoft Teams, где злоумышленник выдает себя за сотрудника службы технической поддержки.

Атака начинается с установщика MSI

Жертве отправляют установщик MSI с названием «PowershellCleaner». После запуска он извлекает архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт создает скрытые процессы PowerShell, формирует команды из шестнадцатеричных строк и использует Invoke-Expression для выполнения кода в оперативной памяти.

Последующий контент PowerShell также запускается без записи на диск. SynkLoader содержит автономное окружение Python, поскольку Python, как правило, не установлен в Windows.

Основной скрипт ss.py случайным образом выбирает один из трех жестко закодированных доменов C2 и устанавливает соединение по протоколу HTTPS. Для обмена данными применяется модифицированная схема шифрования ChaCha20 с измененными константами Sigma.

Загрузчик проверяет наличие новых команд каждые 90–120 секунд и выполняет код Python, полученный от C2, непосредственно в оперативной памяти. Случайно сгенерированный каталог установки длиной 16 символов используется как идентификатор жертвы.

Многоязычная архитектура и закрепление

SynkLoader объединяет несколько языков программирования и техники выполнения кода в оперативной памяти. Модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под msvcp150.dll.

Компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает сведения о зараженной системе:

  • имя узла;
  • имя вошедшего в систему пользователя;
  • привилегии пользователя;
  • запущенные процессы;
  • установленные службы;
  • домен Active Directory;
  • количество компьютеров в домене.

Модуль закрепления, persistence, использует msvcp160.dll для ручной подгрузки DLL в оперативную память. Затем он создает запланированную задачу со случайным именем через интерфейсы Windows COM, связанные с планировщиком задач. Задача запускает встроенный интерпретатор Python и загрузчик.

Модули для кражи данных и удаленного доступа

Дополнительные компоненты SynkLoader обеспечивают кражу учетных данных, доступ к сети и удаленное управление. В состав инструментария входят следующие модули:

  • PhishLocker отображает поддельный экран блокировки Windows для перехвата пароля пользователя. При этом модуль не проверяет введенные учетные данные. Обойти экран можно вводом любых символов.
  • TrafficRedirector предоставляет обратный прокси или туннель backconnect. Это позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных.
  • Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе.

Возможные сценарии использования

Возможности перечисления Active Directory и доступа к сети, заложенные в SynkLoader, соответствуют возможным операциям по развертыванию программ-вымогателей или получению первоначального доступа. При этом атрибуция загрузчика и конечные цели злоумышленников остаются неопределенными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: