SynkLoader kaapt scherm met nep-vergrendeling om wachtwoorden te stelen

Onderzoekers van Expel ontdekten een nieuwe malwarefamilie die via nepgesprekken op Microsoft Teams wordt verspreid en slachtoffers met een vervalst Windows-vergrendelscherm dwingt hun wachtwoord in te typen.

Onderzoekers van beveiligingsbedrijf Expel hebben een nieuwe malwarefamilie beschreven die sinds eind juli actief is: SynkLoader. Het bijzondere eraan is een truc die weinig aanvallers nog gebruiken — het kapen van het beeldscherm om een wachtwoord af te troggelen.

De aanval begint met een phishingbericht via Microsoft Teams, waarbij de aanvaller zich voordoet als de eigen IT-helpdesk van het bedrijf. Microsoft waarschuwde eerder dit jaar al dat die tactiek steeds vaker voorkomt in meerstaps-aanvallen. Het slachtoffer wordt overgehaald een bestand genaamd “PowerShell Cleaner” te installeren, een MSI-installer die vanaf Microsoft Azure Blob Storage wordt gedownload — waardoor de download op het eerste gezicht betrouwbaar oogt.

Eenmaal actief toont een DLL-component een volledig schermvullend venster dat een Windows-vergrendelscherm nabootst. Het slachtoffer kan dat scherm niet wegklikken totdat hij zijn Windows-wachtwoord invoert. Wie doorheeft dat het om een nep-scherm gaat, kan het overigens omzeilen: met Alt+Tab worden de onderliggende, actieve vensters gewoon zichtbaar, omdat het om niets meer gaat dan een gewone kaderloze applicatie die alles bedekt.

SynkLoader is modulair opgebouwd uit Python, PowerShell, C# en C++, en voert veel van zijn onderdelen alleen in het geheugen uit om detectie te bemoeilijken. Naast de nep-vergrendeling bevat de malware een module die als volwaardige remote access trojan werkt, en een andere die het bureaublad van het slachtoffer live streamt en de aanvaller muis- en toetsenbordcontrole geeft.

Wat volgens de onderzoekers wijst op een vervolg richting ransomware, is dat SynkLoader specifiek gericht is op het in kaart brengen van de omvang van de Active Directory-omgeving van het slachtoffer — precies het soort verkenning dat voorafgaat aan een grootschalige ransomware-aanval of het doorverkopen van toegang aan andere criminele groepen.

Voor Nederlandse organisaties is dit een extra reden om medewerkers te trainen op ongevraagde IT-support-berichten via Teams of vergelijkbare kanalen, en om MSI-installaties vanaf onbekende opslaglocaties — ook als die op een bekend cloudplatform als Azure staan — standaard te blokkeren via het beheerbeleid.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.