SynkLoader: Microsoft Teams Üzerinden Sahte Windows Ekranıyla Parola Çalıyor

Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI dosyası indirmelerini sağlıyor. Saldırının dikkat çekici aşamasında ise kullanıcıların Windows parolalarını ele geçirmek için gerçeğe oldukça benzeyen sahte bir Windows kilit ekranı kullanılıyor.

Saldırganlar BT Destek Ekibini Taklit Ediyor

Güvenlik şirketi Expel tarafından incelenen kampanyada saldırganlar, hedef şirketin bilgi teknolojileri destek personeli gibi davranarak Microsoft Teams üzerinden çalışanlarla iletişime geçiyor. Kullanıcılardan “PowerShell Cleaner” adı verilen sahte bir yazılımı yüklemeleri isteniyor.

Kötü amaçlı MSI dosyasının Microsoft Azure üzerinde barındırılması, indirme bağlantısının kullanıcıya daha güvenilir görünmesini sağlayabiliyor. Dosyanın çalıştırılmasıyla birlikte SynkLoader’ın farklı saldırı modülleri sisteme yükleniyor.

Sahte Windows Kilit Ekranı Parolaları Hedefliyor

SynkLoader içerisindeki PhishLocker adlı modül, Windows 11 kilit ekranını taklit eden tam ekran bir arayüz oluşturuyor. Kullanıcı bilgisayarının gerçekten kilitlendiğini düşünerek parolasını girdiğinde bu bilgi saldırganların eline geçebiliyor.

Araştırmacılar, sahte ekranın oldukça ikna edici görünmesine rağmen gerçek bir Windows kilit ekranı olmadığını belirtiyor. Örneğin Alt+Tab kombinasyonu kullanıldığında açık uygulamaların görüntülenebilmesi, ekranın yalnızca tam ekran çalışan sahte bir uygulama olduğunu ortaya çıkarabiliyor.

Kurumsal Ağlarda Kalıcılık ve Uzaktan Erişim

SynkLoader yalnızca parola çalmak amacıyla kullanılmıyor. Zararlı yazılım; cihaz adı, kullanıcı hesabı, çalışan servisler ve Active Directory ortamı gibi sistem bilgilerini toplayabiliyor. Ayrıca zamanlanmış görev oluşturarak sistemde kalıcılık sağlayabiliyor.

Tespit edilen diğer bileşenler arasında saldırganların şirket içi hizmetlere erişmesini sağlayabilen bir ters proxy mekanizması, uzaktan PowerShell komutları çalıştırmaya imkân veren etkileşimli bir kabuk ve kullanıcının masaüstünü uzaktan kontrol etmesini sağlayan bir VNC modülü bulunuyor.

SynkLoader’ın özellikle Active Directory ortamının büyüklüğünü analiz etmesi, araştırmacılara göre saldırının sonraki aşamalarında fidye yazılımı operasyonlarına geçilebileceği ihtimalini güçlendiriyor. Kullanıcıların Teams üzerinden gelen beklenmedik BT destek taleplerini farklı bir iletişim kanalından doğrulaması ve talep edilmeden gönderilen MSI dosyalarını çalıştırmaması öneriliyor.

Related Posts

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

İran Bağlantılı Hackerlar: İngiltere’de Bir Santral Dört Gün Devre Dışı Kaldı

Saldırının boyutu küçük ama etkisi dikkat çekici: İran bağlantılı olduğu bildirilen hackerlar, İngiltere’de küçük ölçekli bir elektrik üretim tesisini dört gün boyunca devre dışı bıraktı. İngiliz yetkililer şebekeye risk olmadığını…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir