Beveiligingsonderzoeker Marcus Hutchins van Expel heeft een tot nu toe onbekende malwarefamilie blootgelegd die via Microsoft Teams wordt verspreid: SynkLoader. De malware is voor het eerst gecompileerd en verspreid rond 28 juli.
De aanval begint met social engineering: aanvallers doen zich via Teams voor als medewerkers van de IT-helpdesk en overtuigen slachtoffers ervan een uitvoerbaar bestand te installeren dat zich voordoet als een “PowerShell Cleaner”. Het bestand, een MSI-installer, wordt gehost op Microsoft Azure om er legitiem uit te zien.
Bij installatie pakt het bestand een PowerShell-script en een ZIP-archief uit met daarin Python-frameworks, kwaadaardige Python-scripts, precompiled libraries en nep-DLL’s die zich voordoen als Microsoft-runtimebestanden. SynkLoader combineert daarmee Python, PowerShell, C# en C++ door verschillende modules heen, een combinatie die detectie lastiger maakt omdat losse onderdelen op zichzelf onopvallend kunnen ogen.
De malware bestaat uit een reeks losse modules: een System Profiler, een Persistence-module, een Interactive Shell die als RAT fungeert, StreamMaster voor VNC-toegang, een module die netwerkverkeer omleidt (TrafficRedirector), en een statusscript. Het meest opvallende onderdeel is PhishLocker: die module toont een overtuigend nep-vergrendelscherm van Windows om het inlogwachtwoord van het slachtoffer te onderscheppen, waarmee aanvallers vervolgens toegang krijgen tot het bedrijfsnetwerk en IP-gebaseerde toegangsbeperkingen kunnen omzeilen.
Hutchins wijst erop dat SynkLoader onder meer de omvang van de Active Directory-omgeving van het slachtoffer in kaart brengt, een aanwijzing die volgens hem past bij gebruik in ransomware-operaties, waar aanvallers voorafgaand aan een aanval graag zicht willen hebben op hoe groot en waardevol een netwerk is.
Voor Nederlandse organisaties is dit een herkenbaar patroon: phishing via Teams wint terrein juist omdat werknemers berichten binnen hun eigen bedrijfsomgeving sneller vertrouwen dan een e-mail van een onbekend adres. Belangrijkste vuistregels: IT-verzoeken altijd via een tweede kanaal verifiëren (telefonisch of via een bekend ticketsysteem), nooit ongevraagd een MSI-bestand installeren omdat een “collega” daarom vraagt, en bij een onverwacht vergrendelscherm eerst Ctrl+Alt+Delete of Alt+Tab proberen — bij een nepscherm valt dat meteen door de mand, terwijl een echt vergrendelscherm van Windows daar niet op dezelfde manier op reageert.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.