SYNKLOADER: EL MALWARE QUE CONVIERTE TEAMS EN UNA PUERTA DE ENTRADA

Investigadores de Expel identificaron una nueva familia de malware denominada SynkLoader, distribuida mediante campañas de phishing en Microsoft Teams que se hacen pasar por el soporte informático de las organizaciones.

El malware utiliza una combinación de PowerShell, Python, C# y C++ para desplegar módulos destinados al reconocimiento del sistema, persistencia, robo de credenciales, acceso remoto y tunelización de tráfico.

Entre sus componentes destaca PhishLocker, que simula una pantalla de bloqueo de Windows para capturar las contraseñas de los usuarios.

Por sus capacidades y el reconocimiento de entornos Active Directory, los investigadores consideran que SynkLoader podría estar siendo utilizado como parte de operaciones de ransomware.

A continuación, compartimos los Indicadores de Compromiso (IoC) para ser agregados a las herramientas de seguridad perimetral.

EL ATAQUE

Microsoft Teams, donde los atacantes se hacen pasar por el soporte informático de la organización y engañan a la víctima para instalar un archivo MSI malicioso disfrazado de “PowerShell Cleaner”.

Al ejecutarlo, se despliegan componentes en PowerShell y Python que recopilan información del sistema y establecen persistencia mediante tareas programadas.

Posteriormente, el malware puede activar módulos para robar credenciales mediante una falsa pantalla de bloqueo de Windows, ejecutar comandos de forma remota, controlar el escritorio y crear túneles hacia servicios internos.

Estas capacidades permiten a los atacantes mantener el acceso al equipo comprometido y potencialmente utilizarlo como punto de entrada para comprometer la red corporativa.


Facebook
LinkedIn
Twitter

Últimas Publicaciones