Malware SynkLoader distribuido por campaña de phishing en Microsoft Teams


Microsoft Teams vuelve a ser usado como puerta de entrada para una campaña de phishing que distribuye una familia de malware llamada SynkLoader. Los atacantes se hacen pasar por personal de soporte técnico interno y persuaden a empleados para que descarguen e instalen lo que aparenta ser una actualización o herramienta de limpieza. El instalador, hospedado en Azure Blob Storage, se presenta como "PowerShell Cleaner" y despliega un ZIP y un script de PowerShell en la carpeta de datos de la aplicación del usuario. El flujo malicioso limita la actividad en disco en etapas posteriores y carga componentes en memoria para evitar la detección basada en archivos.

El kit incluye un cargador en Python, librerías compiladas y DLLs que permiten la ejecución en memoria, rotación entre dominios de control (C2) cada 90–120 segundos y la ejecución remota de código Python devuelto por el operador. También realiza reconocimiento del sistema: nombre del equipo, usuario conectado, privilegios, procesos en ejecución, servicios y detalles de Active Directory, lo que ayuda a los operadores a evaluar la utilidad del host para posteriores movimientos laterales o acceso persistente.

Para mantener persistencia se crea una tarea programada con un nombre aleatorio que se ejecuta al iniciar sesión y a las 10:00 local, restaurando el cargador tras reinicios sin usar comandos evidentes de creación de tareas. La funcionalidad más preocupante es PhishLocker: un módulo que recrea la pantalla de bloqueo de Windows (incluyendo el fondo y el nombre de usuario) en pantalla completa para capturar la contraseña real introducida por la víctima. Aunque la contraseña no necesita ser correcta para continuar, su captura en texto claro facilita el abuso, sobre todo en entornos con inicio de sesión único (SSO). Un módulo TrafficRedirector opera como proxy inverso para permitir a los operadores acceder a servicios internos usando la dirección IP corporativa de la víctima. Además, se reportaron módulos para una shell remota por PowerShell y control remoto por VNC.

Indicadores de compromiso y observables técnicos se han publicado por los investigadores. No se adjudica con certeza a un actor específico, aunque se evalúa con baja-media confianza que el conjunto de herramientas podría ser desarrollado o usado por un broker de acceso o un grupo de ransomware.

Recomendaciones

- Verificar siempre solicitudes de soporte por canales internos conocidos antes de descargar o instalar software.
- Bloquear o inspeccionar con detalle descargas de MSI no autorizadas desde almacenamiento en la nube y revisar firmas y hashes.
- Monitorear actividad de PowerShell en memoria y comandos ocultos o invocados desde rutas de usuario.
- Buscar y auditar tareas programadas nuevas con nombres aleatorios y ejecuciones fuera de lo común.
- Inspeccionar y filtrar tráfico hacia y desde los dominios de control listados, y conservar registros de auditoría de Teams para investigación.
- Educar al personal sobre phishing en Teams y la posibilidad de interfaces falsas para capturar credenciales.
- Implementar autenticación multifactor y revisar sesiones SSO tras indicios de compromiso.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
151D2A7F52F047638CA8AD80C859C6BFE04D7510FB10933817FA0E3BA5D07A11SHA
80F08360BA768B152B71ABB1CAB557F552A13DE18C83FE8E6396A197FEEC9185SHA
209F69A6CA859F05C954096B30391A43FDA33C9ED264DFDCCF806697F04B06A8SHA
D150C70D2732DF17AA77991B9EBF4C896F044445E900978581D9598DFA5DC98CSHA
61F961CFEBDF9967844526649B4B75BBA5B1B83210B70AA1BFFE3F64E6AC3112SHA
8207D8D949530EA063FFD5D47EE81B74BF718EC0A4755E2349E6AF9B91E92DC1SHA
http://neversoftmain[.]netURL
http://rootfarmapp[.]netURL
http://tripinupdate[.]netURL
http://dondermicapp[.]netURL
http://aroclenetapp[.]netURL

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
initial-accessInitial Access
  • T1566.002: Spearphishing Link
executionExecution
  • T1059.001: PowerShell
  • T1059.006: Python
persistencePersistence
  • T1053.005: Scheduled Task/Job
defense-evasionDefense Evasion
  • T1027: Obfuscated Files or Information
credential-accessCredential Access
  • T1056.001: Input Capture (Keylogging/Input Capture)
command-and-controlCommand and Control
  • T1071.001: Web Protocols
  • T1090: Proxy / Traffic Redirection

Referencias

https://learn.microsoft.com/en-us/defender-office-365/recommended-settings-for-eop-and-office365

https://learn.microsoft.com/en-us/microsoftteams/teams-security-guide

https://www.microsoft.com/en-us/security/blog/2025/10/07/disrupting-threats-targeting-microsoft-teams/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios