Onderzoekers van beveiligingsbedrijf Expel hebben een nieuwe malwarefamilie beschreven die sinds eind juli actief is: SynkLoader. Het bijzondere eraan is een truc die weinig aanvallers nog gebruiken — het kapen van het beeldscherm om een wachtwoord af te troggelen.
De aanval begint met een phishingbericht via Microsoft Teams, waarbij de aanvaller zich voordoet als de eigen IT-helpdesk van het bedrijf. Microsoft waarschuwde eerder dit jaar al dat die tactiek steeds vaker voorkomt in meerstaps-aanvallen. Het slachtoffer wordt overgehaald een bestand genaamd “PowerShell Cleaner” te installeren, een MSI-installer die vanaf Microsoft Azure Blob Storage wordt gedownload — waardoor de download op het eerste gezicht betrouwbaar oogt.
Eenmaal actief toont een DLL-component een volledig schermvullend venster dat een Windows-vergrendelscherm nabootst. Het slachtoffer kan dat scherm niet wegklikken totdat hij zijn Windows-wachtwoord invoert. Wie doorheeft dat het om een nep-scherm gaat, kan het overigens omzeilen: met Alt+Tab worden de onderliggende, actieve vensters gewoon zichtbaar, omdat het om niets meer gaat dan een gewone kaderloze applicatie die alles bedekt.
SynkLoader is modulair opgebouwd uit Python, PowerShell, C# en C++, en voert veel van zijn onderdelen alleen in het geheugen uit om detectie te bemoeilijken. Naast de nep-vergrendeling bevat de malware een module die als volwaardige remote access trojan werkt, en een andere die het bureaublad van het slachtoffer live streamt en de aanvaller muis- en toetsenbordcontrole geeft.
Wat volgens de onderzoekers wijst op een vervolg richting ransomware, is dat SynkLoader specifiek gericht is op het in kaart brengen van de omvang van de Active Directory-omgeving van het slachtoffer — precies het soort verkenning dat voorafgaat aan een grootschalige ransomware-aanval of het doorverkopen van toegang aan andere criminele groepen.
Voor Nederlandse organisaties is dit een extra reden om medewerkers te trainen op ongevraagde IT-support-berichten via Teams of vergelijkbare kanalen, en om MSI-installaties vanaf onbekende opslaglocaties — ook als die op een bekend cloudplatform als Azure staan — standaard te blokkeren via het beheerbeleid.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.