Malware SynkLoader distribuido por campaña de phishing en Microsoft Teams
Microsoft Teams vuelve a ser usado como puerta de entrada para una campaña de phishing que distribuye una familia de malware llamada SynkLoader. Los atacantes se hacen pasar por personal de soporte técnico interno y persuaden a empleados para que descarguen e instalen lo que aparenta ser una actualización o herramienta de limpieza. El instalador, hospedado en Azure Blob Storage, se presenta como "PowerShell Cleaner" y despliega un ZIP y un script de PowerShell en la carpeta de datos de la aplicación del usuario. El flujo malicioso limita la actividad en disco en etapas posteriores y carga componentes en memoria para evitar la detección basada en archivos.
El kit incluye un cargador en Python, librerías compiladas y DLLs que permiten la ejecución en memoria, rotación entre dominios de control (C2) cada 90–120 segundos y la ejecución remota de código Python devuelto por el operador. También realiza reconocimiento del sistema: nombre del equipo, usuario conectado, privilegios, procesos en ejecución, servicios y detalles de Active Directory, lo que ayuda a los operadores a evaluar la utilidad del host para posteriores movimientos laterales o acceso persistente.
Para mantener persistencia se crea una tarea programada con un nombre aleatorio que se ejecuta al iniciar sesión y a las 10:00 local, restaurando el cargador tras reinicios sin usar comandos evidentes de creación de tareas. La funcionalidad más preocupante es PhishLocker: un módulo que recrea la pantalla de bloqueo de Windows (incluyendo el fondo y el nombre de usuario) en pantalla completa para capturar la contraseña real introducida por la víctima. Aunque la contraseña no necesita ser correcta para continuar, su captura en texto claro facilita el abuso, sobre todo en entornos con inicio de sesión único (SSO). Un módulo TrafficRedirector opera como proxy inverso para permitir a los operadores acceder a servicios internos usando la dirección IP corporativa de la víctima. Además, se reportaron módulos para una shell remota por PowerShell y control remoto por VNC.
Indicadores de compromiso y observables técnicos se han publicado por los investigadores. No se adjudica con certeza a un actor específico, aunque se evalúa con baja-media confianza que el conjunto de herramientas podría ser desarrollado o usado por un broker de acceso o un grupo de ransomware.
Recomendaciones
- Verificar siempre solicitudes de soporte por canales internos conocidos antes de descargar o instalar software.
- Bloquear o inspeccionar con detalle descargas de MSI no autorizadas desde almacenamiento en la nube y revisar firmas y hashes.
- Monitorear actividad de PowerShell en memoria y comandos ocultos o invocados desde rutas de usuario.
- Buscar y auditar tareas programadas nuevas con nombres aleatorios y ejecuciones fuera de lo común.
- Inspeccionar y filtrar tráfico hacia y desde los dominios de control listados, y conservar registros de auditoría de Teams para investigación.
- Educar al personal sobre phishing en Teams y la posibilidad de interfaces falsas para capturar credenciales.
- Implementar autenticación multifactor y revisar sesiones SSO tras indicios de compromiso.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
151D2A7F52F047638CA8AD80C859C6BFE04D7510FB10933817FA0E3BA5D07A11 | SHA |
80F08360BA768B152B71ABB1CAB557F552A13DE18C83FE8E6396A197FEEC9185 | SHA |
209F69A6CA859F05C954096B30391A43FDA33C9ED264DFDCCF806697F04B06A8 | SHA |
D150C70D2732DF17AA77991B9EBF4C896F044445E900978581D9598DFA5DC98C | SHA |
61F961CFEBDF9967844526649B4B75BBA5B1B83210B70AA1BFFE3F64E6AC3112 | SHA |
8207D8D949530EA063FFD5D47EE81B74BF718EC0A4755E2349E6AF9B91E92DC1 | SHA |
http://neversoftmain[.]net | URL |
http://rootfarmapp[.]net | URL |
http://tripinupdate[.]net | URL |
http://dondermicapp[.]net | URL |
http://aroclenetapp[.]net | URL |
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| initial-access | Initial Access |
|
| execution | Execution |
|
| persistence | Persistence |
|
| defense-evasion | Defense Evasion |
|
| credential-access | Credential Access |
|
| command-and-control | Command and Control |
|
Referencias
https://learn.microsoft.com/en-us/defender-office-365/recommended-settings-for-eop-and-office365
https://learn.microsoft.com/en-us/microsoftteams/teams-security-guide
https://www.microsoft.com/en-us/security/blog/2025/10/07/disrupting-threats-targeting-microsoft-teams/