
Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI dosyası indirmelerini sağlıyor. Saldırının dikkat çekici aşamasında ise kullanıcıların Windows parolalarını ele geçirmek için gerçeğe oldukça benzeyen sahte bir Windows kilit ekranı kullanılıyor.
Saldırganlar BT Destek Ekibini Taklit Ediyor
Güvenlik şirketi Expel tarafından incelenen kampanyada saldırganlar, hedef şirketin bilgi teknolojileri destek personeli gibi davranarak Microsoft Teams üzerinden çalışanlarla iletişime geçiyor. Kullanıcılardan “PowerShell Cleaner” adı verilen sahte bir yazılımı yüklemeleri isteniyor.
Kötü amaçlı MSI dosyasının Microsoft Azure üzerinde barındırılması, indirme bağlantısının kullanıcıya daha güvenilir görünmesini sağlayabiliyor. Dosyanın çalıştırılmasıyla birlikte SynkLoader’ın farklı saldırı modülleri sisteme yükleniyor.
Sahte Windows Kilit Ekranı Parolaları Hedefliyor
SynkLoader içerisindeki PhishLocker adlı modül, Windows 11 kilit ekranını taklit eden tam ekran bir arayüz oluşturuyor. Kullanıcı bilgisayarının gerçekten kilitlendiğini düşünerek parolasını girdiğinde bu bilgi saldırganların eline geçebiliyor.
Araştırmacılar, sahte ekranın oldukça ikna edici görünmesine rağmen gerçek bir Windows kilit ekranı olmadığını belirtiyor. Örneğin Alt+Tab kombinasyonu kullanıldığında açık uygulamaların görüntülenebilmesi, ekranın yalnızca tam ekran çalışan sahte bir uygulama olduğunu ortaya çıkarabiliyor.
Kurumsal Ağlarda Kalıcılık ve Uzaktan Erişim
SynkLoader yalnızca parola çalmak amacıyla kullanılmıyor. Zararlı yazılım; cihaz adı, kullanıcı hesabı, çalışan servisler ve Active Directory ortamı gibi sistem bilgilerini toplayabiliyor. Ayrıca zamanlanmış görev oluşturarak sistemde kalıcılık sağlayabiliyor.
Tespit edilen diğer bileşenler arasında saldırganların şirket içi hizmetlere erişmesini sağlayabilen bir ters proxy mekanizması, uzaktan PowerShell komutları çalıştırmaya imkân veren etkileşimli bir kabuk ve kullanıcının masaüstünü uzaktan kontrol etmesini sağlayan bir VNC modülü bulunuyor.
SynkLoader’ın özellikle Active Directory ortamının büyüklüğünü analiz etmesi, araştırmacılara göre saldırının sonraki aşamalarında fidye yazılımı operasyonlarına geçilebileceği ihtimalini güçlendiriyor. Kullanıcıların Teams üzerinden gelen beklenmedik BT destek taleplerini farklı bir iletişim kanalından doğrulaması ve talep edilmeden gönderilen MSI dosyalarını çalıştırmaması öneriliyor.




