Обычное сообщение от корпоративной техподдержки в Microsoft Teams может закончиться кражей пароля от Windows и позволить проникнуть во внутреннюю сеть компании. Специалисты Expel обнаружили новое семейство вредоносных программ SynkLoader, которое маскирует окно, крадущее учётные данные, под настоящий экран блокировки Windows.
Злоумышленники связываются с сотрудником через Microsoft Teams под именем IT Service Desk и убеждают установить средство очистки PowerShell. Установочный MSI-файл размещён в хранилище Microsoft Azure, поэтому ссылка выглядит убедительнее. Внутри находятся сценарий PowerShell, собственная среда Python и компоненты SynkLoader. По временным меткам файлов, первые образцы вредоносной программы появились примерно 28 июля 2026 года.
SynkLoader выделяется необычно сложной архитектурой. Авторы смешали Python, PowerShell, C# и C++, причём отдельные модули используют сразу несколько языков. Часть кода работает только в оперативной памяти, чтобы оставлять меньше файлов на диске и чтобы защитным средствам было сложнее его обнаружить. Основной загрузчик связывается с одним из трёх управляющих серверов каждые 90–120 секунд и может выполнять полученный от операторов код Python.
Заразив компьютер, SynkLoader собирает имя компьютера и пользователя, сведения о правах, запущенных процессах, службах и домене, а также подсчитывает компьютеры в Active Directory. Чтобы закрепиться в системе, вредоносная программа создаёт задание со случайным именем, которое запускается при входе пользователя и ежедневно в 10 часов.
Самым необычным компонентом стал PhishLocker. Модуль открывает полноэкранное окно, почти полностью повторяющее экран блокировки Windows 11, включая имя пользователя, фон и поле пароля. Введённые данные получает злоумышленник. При этом настоящий пароль программа даже не проверяет, поэтому закрыть поддельный экран можно, введя произвольные символы. Отличить подделку также позволяет Alt+Tab, поскольку перед пользователем находится обычное полноэкранное приложение.
Украденный пароль дополняет модуль TrafficRedirector, который превращает заражённый компьютер в промежуточный узел. Через него операторы могут обращаться к внутренним ресурсам компании и внешним сервисам с IP-адреса жертвы. Такой подход помогает обходить ограничения по IP и снижает вероятность предупреждений о входе из необычной страны или сети.
В набор также входят средство удалённого выполнения команд PowerShell и модуль StreamMaster, чтобы просматривать рабочий стол и управлять мышью и клавиатурой. Expel смогла получить компоненты после того, как специалисты воспроизвели протокол связи SynkLoader и выдали тестовую систему за компьютер в крупной корпоративной сети. Примерно через 12 часов операторы вручную подключились к приманке и начали отправлять дополнительные инструменты.
Конечную цель кампании установить не удалось . Однако SynkLoader специально подсчитывает число компьютеров в Active Directory, а размер корпоративной сети часто интересует операторов программ-вымогателей . Expel с низкой или средней уверенностью допускает, что набор принадлежит вымогательской группировке либо посреднику, который получает первоначальный доступ к сетям и затем продаёт его другим злоумышленникам.