- Исследователи предупреждают о распространении бэкдора SynkLoader через поддельные сообщения службы ИТ-поддержки Teams.
- Модули вредоносного ПО включают PhishLocker (поддельный экран входа в систему, собирающий пароли ОС) и Interactive Shell для удаленного управления.
- Защита: не доверяйте нежелательным личным сообщениям Teams, проверяйте ИТ-специалистов перед установкой приложений и обучайте персонал методам социальной инженерии
Уже около месяца киберпреступники атакуют организации с помощью нового вредоносного ПО с бэкдором под названием SynkLoader.
По мнению исследователей безопасности Expel, атака начинается с социальной инженерии. Жертвы получали сообщение Microsoft Teams от человека, утверждавшего, что он из службы ИТ-поддержки компании. Они сообщали жертве, что у их компьютера возникла проблема и что ей необходимо установить «PowerShell Cleaner». Эта поддельная программа представляет собой не что иное, как вредоносную платформу, размещенную в Microsoft Azure для повышения ее надежности.
Сама вредоносная программа включает в себя ряд различных модулей, предоставляющих злоумышленнику целый ряд возможностей: от сбора системной информации до создания обратного прокси-сервера. Два особенно тревожных модуля называются PhishLocker и Interactive Shell. Первый создает убедительный, но фальшивый экран блокировки Windows, который может получить пароль для входа в ОС пользователя.

Платформа выявления угроз: в NordStellar
Используйте код TECHRADAR10, чтобы получить скидку 10 %
NordStellar предоставляет компаниям любого размера комплексную платформу управления рисками для повышения вашей кибербезопасности. NordStellar активно отслеживает утечки данных и раскрытие учетных данных, чтобы предотвратить легкий доступ хакеров, одновременно внедряя ряд инструментов кибербезопасности для обеспечения безопасности сотрудников и данных компании.
Используйте код купона TECHRADAR10, чтобы получить дополнительную скидку 10 %.Просмотреть сделку
Это не первая атака SickKids
BleepingComputer утверждает, что с помощью этого пароля злоумышленники могли «получить доступ к корпоративной среде с зараженного устройства, минуя ограничения белого списка IP-адресов». Те, у кого более острый глаз, могут заметить уловку, поскольку простое сочетание клавиш Alt + Tab показывает, что экран входа в систему — это не что иное, как «полноэкранное приложение с графическим интерфейсом без полей».
Другой модуль — Interactive Shell — позволяет злоумышленникам удаленно выполнять команды PowerShell и получать выходные данные, что, по сути, предоставляет им полный контроль над зараженным устройством.
Полный список индикаторов компрометации (IoC) можно найти по этой ссылке. Чтобы защититься от атак такого типа, целевые компании должны проинструктировать своих сотрудников не доверять нежелательным сообщениям Teams за чистую монету и не устанавливать какие-либо приложения без предварительной двойной проверки (звонка) в свой ИТ-отдел.
Помимо телефонных звонков, Microsoft Teams является одним из наиболее часто используемых каналов для первоначального контакта и достижения компромисса. Кроме того, сотрудники остаются самым слабым звеном в цепочке кибербезопасности каждой компании, не желая предоставлять злоумышленникам доступ или делиться учетными данными для входа.
Через BleepingComputer