SynkLoader-Malware in Microsoft-Teams-Phishing-Kampagne verbreitet

SynkLoader-Malware infiziert Systeme über gefälschte IT-Helpdesk-Anrufe in Microsoft Teams und stiehlt Kennwörter.

SynkLoader nutzt eine mehrstufige Phishing-Kampagne über Microsoft Teams, um Zugangsdaten zu erbeuten.
Highlights
  • SynkLoader wird über eine gefälschte IT-Helpdesk-Nachricht in Microsoft Teams verteilt.
  • Die Malware enthält sieben Module, darunter einen gefälschten Windows-Sperrbildschirm zum Passwortdiebstahl.
  • Sicherheitsforscher von Expel warnen vor dem Einsatz von SynkLoader in Ransomware-Operationen.

Eine bislang unbekannte Schadsoftware-Familie namens SynkLoader wird derzeit in Phishing-Kampagnen über Microsoft Teams verbreitet. Ziel ist es, über einen gefälschten Sperrbildschirm Zugangsdaten zu stehlen. Die Angreifer geben sich dabei als IT-Helpdesk des jeweiligen Unternehmens aus – eine Taktik, die Microsoft bereits Anfang des Jahres als zunehmend verbreitet in mehrstufigen Angriffen identifiziert hat.

SynkLoader-Malware: Modularer Aufbau und Infektionsweg

Die Angreifer leiten das Opfer dazu an, eine ausführbare Datei namens „PowerShell Cleaner“ (.MSI) zu installieren, die in Microsoft Azure gehostet wird. Dadurch wirkt der Download vertrauenswürdig. Die Analyse der Malware durch Sicherheitsforscher von Expel ergab Kompilierungsdaten und Dateizeitstempel, die auf eine erstmalige Erstellung und Verbreitung um den 28. Juli 2026 hindeuten. Das Installationsprogramm extrahiert ein PowerShell-Skript mit dem Namen „cleaner.ps1“ sowie ein ZIP-Archiv, das das Python-Framework, ein bösartiges Python-Skript, vorkompilierte Python-Bibliotheken und mehrere gefälschte Microsoft-Runtime-DLLs enthält. Je nach kompromittierter Umgebung und operativen Zielen wählen die Angreifer aus, welche Module sie bereitstellen.

SynkLoader erhielt seinen Namen aufgrund der ungewöhnlichen Kombination aus Python, PowerShell, C# und C++ – teilweise werden in einem einzigen Modul bis zu drei Programmiersprachen verwendet. Expel identifizierte die Module, nachdem ein Honeypot eingerichtet wurde, der den Command-and-Control-Server (C2) der Angreifer anpingte und sich als legitimes Opfer ausgab.

Die sieben Module der SynkLoader-Malware im Überblick

  • System Profiler – Sammelt Hostname, Benutzername, Berechtigungsstufe, laufende Prozesse, Dienste, Domänendetails und die Anzahl der Computer in Active Directory.
  • Persistence Module – Erstellt eine zufällig benannte geplante Aufgabe, die SynkLoader bei Benutzeranmeldung und täglich um 10:00 Uhr startet.
  • PhishLocker – Zeigt einen überzeugend wirkenden gefälschten Windows-Sperrbildschirm an, um das Anmeldekennwort des Benutzers zu erfassen.
  • TrafficRedirector – Erstellt einen Reverse-Proxy, der Angreifern Zugriff auf interne Netzwerkdienste oder die Umleitung des Internetverkehrs über den infizierten Computer ermöglicht.
  • Interactive Shell (RAT) – Erlaubt Angreifern, PowerShell-Befehle remote auszuführen und deren Ausgabe zu erhalten.
  • StreamMaster (VNC) – Überträgt den Desktop des Opfers und ermöglicht die Fernsteuerung von Maus und Tastatur in der aktiven Sitzung.
  • Module Status Script – Meldet, welche Malware-Module und zugehörigen Threads derzeit ausgeführt werden.

Gefälschter Windows 11-Sperrbildschirm (PhishLocker)

Die interessanteste Komponente von SynkLoader ist das PhishLocker-Modul. Es versucht, das Windows-Kennwort des Opfers über einen gefälschten Sperrbildschirm zu erlangen. Mit diesem Kennwort könnten Angreifer zusammen mit dem Tunnelmodul auf Unternehmensumgebungen vom infizierten Gerät aus zugreifen und IP-Allow-List-Beschränkungen umgehen. Obwohl der gefälschte Sperrbildschirm besonders überzeugend wirkt, zeigt Expel, dass ein einfaches Alt+Tab die aktiven Fenster über dem Sperrbildschirm anzeigt – denn es handelt sich lediglich um eine „vollbildfüllende, randlose GUI-Anwendung“.

Gefahrenpotenzial und Schutzmaßnahmen

Der Sicherheitsforscher Marcus Hutchins von Expel betont, dass die Ausrichtung von SynkLoader auf die Messung der Active-Directory-Umgebungsgröße darauf hindeutet, dass die Malware in Ransomware-Operationen eingesetzt wird. Die Forscher schrieben einen Emulator für das Reverse-Shell-Modul, um zu bestätigen, dass es sich um einen Hands-on-Keyboard-Angriff handelt. Der Bedrohungsakteur versuchte, mehrere Profilierungsbefehle auszuführen, bevor er erkannte, dass er sich nicht in einer echten Umgebung befand, und die Verbindung trennte.

Expel veröffentlichte Indikatoren für eine Kompromittierung (Indicators of Compromise, IoCs) für den beobachteten Angriff, wies jedoch darauf hin, dass die Hashes der SynkLoader-Module für jede Infektion einzigartig sind und daher für Verteidiger nur begrenzt nützlich sind. Die beste Praxis ist, IT-Anfragen unabhängig zu verifizieren und die Installation unaufgeforderter MSI-Dateien zu vermeiden. Bei einem unerwarteten Sperrbildschirm sollte man die Tastenkombinationen Strg+Alt+Entf oder Alt+Tab verwenden, um dessen Authentizität zu prüfen.

Die zunehmende Professionalisierung von Phishing-Kampagnen über Kollaborationstools wie Microsoft Teams erfordert ein Umdenken in der Sicherheitsstrategie. Unternehmen sollten ihre Mitarbeiter für solche Angriffe sensibilisieren und technische Kontrollen wie App-Whitelisting, strenge Authentifizierungsverfahren und regelmäßige Schulungen implementieren, um die Auswirkungen solcher mehrstufigen Angriffe zu minimieren.

Diesen Artikel teilen