SynkLoader se distribuye mediante campañas de phishing en Microsoft Teams

Una campaña suplanta al soporte informático de las empresas para distribuir un supuesto PowerShell Cleaner en formato MSI. El instalador despliega SynkLoader, que puede robar contraseñas mediante una falsa pantalla de bloqueo y facilitar el acceso remoto.

Amenazas
SynkLoader se distribuye mediante campañas de phishing en Microsoft Teams

El 21 de agosto de 2026 se conoció una campaña de phishing en Microsoft Teams que distribuye SynkLoader, una familia de malware hasta ahora desconocida orientada al robo de credenciales. Los atacantes suplantan al equipo de soporte informático de la empresa objetivo y convencen a las víctimas para instalar un supuesto “PowerShell Cleaner”, presentado como un archivo ejecutable MSI alojado en Microsoft Azure.

Según el investigador de seguridad de Expel Marcus Hutchins, el uso de Azure puede hacer que la descarga parezca legítima para la víctima. El análisis de los archivos apunta a que SynkLoader fue compilado y distribuido por primera vez alrededor del 28 de julio de 2026, de acuerdo con las fechas de compilación y las marcas temporales observadas.

El instalador extrae un script de PowerShell denominado cleaner.ps1 y un archivo ZIP que contiene el framework de Python, un script malicioso, bibliotecas de Python precompiladas y varias DLL falsas de Microsoft Runtime. SynkLoader combina de forma inusual Python, PowerShell, C# y C++, y algunos de sus módulos pueden integrar hasta tres de estos lenguajes.

La selección de componentes depende del perfil del entorno comprometido y de los objetivos operativos de los atacantes. Expel identificó los módulos tras desplegar un honeypot que contactaba con la infraestructura de mando y control, simulando ser una víctima legítima. Entre ellos figura System Profiler, que recopila el nombre del equipo, el usuario, el nivel de privilegios, los procesos y servicios activos, los detalles del dominio y el número de equipos en Active Directory.

El malware también incluye un módulo de persistencia que crea una tarea programada con un nombre aleatorio para ejecutar SynkLoader cuando el usuario inicia sesión y diariamente a las 10:00. Interactive Shell, descrito como un RAT, permite ejecutar comandos de PowerShell de forma remota y recibir sus resultados. StreamMaster, basado en VNC, transmite el escritorio de la víctima y permite controlar el ratón y el teclado de la sesión activa.

Otros componentes identificados son TrafficRedirector, que establece un proxy inverso para facilitar el acceso a servicios internos o enrutar tráfico de Internet a través del equipo infectado, y Module Status Script, encargado de informar sobre los módulos y los hilos asociados que permanecen activos.

El componente PhishLocker es el principal mecanismo de robo de credenciales. Muestra una falsa pantalla de bloqueo de Windows diseñada para capturar la contraseña de la cuenta. Aunque la interfaz resulta convincente, Expel señala que no se trata de una pantalla de bloqueo real, sino de una aplicación gráfica sin bordes ejecutada a pantalla completa. El uso de Alt+Tab puede revelar las ventanas activas por encima de la imagen fraudulenta, mientras que Ctrl+Alt+Delete también puede ayudar a comprobar su autenticidad.

La obtención de la contraseña permitiría a los atacantes combinar las credenciales con el módulo de túnel para acceder al entorno corporativo desde el dispositivo comprometido y sortear restricciones basadas en listas de direcciones IP permitidas. El interés de SynkLoader por medir el tamaño del entorno de Active Directory sugiere, según Hutchins, que la amenaza podría emplearse en operaciones de ransomware.

Expel observó que el actor ejecutó comandos de reconocimiento antes de desconectarse al comprobar que el sistema analizado no era un entorno real. La compañía proporcionó indicadores de compromiso, aunque advirtió de que los hashes de los módulos de SynkLoader son únicos para cada infección y, por tanto, tienen una utilidad limitada para la defensa.

La recomendación principal es verificar por un canal independiente cualquier solicitud atribuida al soporte informático y no instalar archivos MSI no solicitados. La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/new-synkloader-malware-pushed-in-microsoft-teams-phishing-campaign/.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email