{"id":49571,"date":"2026-08-21T23:33:17","date_gmt":"2026-08-21T21:33:17","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49571"},"modified":"2026-08-21T23:33:17","modified_gmt":"2026-08-21T21:33:17","slug":"synkloader-microsoft-teams-phishing-49571","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/synkloader-microsoft-teams-phishing-49571\/","title":{"rendered":"SynkLoader-Malware in Microsoft-Teams-Phishing-Kampagne verbreitet"},"content":{"rendered":"<p>Eine bislang unbekannte Schadsoftware-Familie namens SynkLoader wird derzeit in Phishing-Kampagnen \u00fcber Microsoft Teams verbreitet. Ziel ist es, \u00fcber einen gef\u00e4lschten Sperrbildschirm Zugangsdaten zu stehlen. Die Angreifer geben sich dabei als IT-Helpdesk des jeweiligen Unternehmens aus \u2013 eine Taktik, die Microsoft bereits Anfang des Jahres als zunehmend verbreitet in mehrstufigen Angriffen identifiziert hat.<\/p>\n<h2>SynkLoader-Malware: Modularer Aufbau und Infektionsweg<\/h2>\n<p>Die Angreifer leiten das Opfer dazu an, eine ausf\u00fchrbare Datei namens \u201ePowerShell Cleaner\u201c (.MSI) zu installieren, die in <a href=\"https:\/\/azure.microsoft.com\/\" target=\"_blank\" rel=\"sponsored noopener noreferrer\" data-iacss-external=\"1\">Microsoft Azure<\/a> gehostet wird. Dadurch wirkt der Download vertrauensw\u00fcrdig. Die Analyse der Malware durch Sicherheitsforscher von <a href=\"https:\/\/expel.com\/blog\/synkloader-microsoft-teams-phishing-campaign\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Expel<\/a> ergab Kompilierungsdaten und Dateizeitstempel, die auf eine erstmalige Erstellung und Verbreitung um den 28. <a href=\"https:\/\/overcentral.com\/de\/spiele-juli-2026-highlights\/\" title=\"Die wichtigsten Spiele im Juli 2026: Diese Titel sind Pflicht\" data-iacss-internal=\"1\">Juli 2026<\/a> hindeuten. Das Installationsprogramm extrahiert ein PowerShell-Skript mit dem Namen \u201ecleaner.ps1\u201c sowie ein ZIP-Archiv, das das Python-Framework, ein b\u00f6sartiges Python-Skript, vorkompilierte Python-Bibliotheken und mehrere gef\u00e4lschte Microsoft-Runtime-DLLs enth\u00e4lt. Je nach kompromittierter Umgebung und operativen Zielen w\u00e4hlen die Angreifer aus, welche Module sie bereitstellen.<\/p>\n<p>SynkLoader erhielt seinen Namen aufgrund der ungew\u00f6hnlichen Kombination aus Python, PowerShell, C# und C++ \u2013 teilweise werden in einem einzigen Modul bis zu drei Programmiersprachen verwendet. Expel identifizierte die Module, nachdem ein Honeypot eingerichtet wurde, der den Command-and-Control-Server (C2) der Angreifer anpingte und sich als legitimes Opfer ausgab.<\/p>\n<h3>Die sieben Module der SynkLoader-Malware im \u00dcberblick<\/h3>\n<ul>\n<li><strong>System Profiler<\/strong> \u2013 Sammelt Hostname, Benutzername, Berechtigungsstufe, laufende Prozesse, Dienste, Dom\u00e4nendetails und die Anzahl der Computer in Active Directory.<\/li>\n<li><strong>Persistence Module<\/strong> \u2013 Erstellt eine zuf\u00e4llig benannte geplante Aufgabe, die SynkLoader bei Benutzeranmeldung und t\u00e4glich um 10:00 Uhr startet.<\/li>\n<li><strong>PhishLocker<\/strong> \u2013 Zeigt einen \u00fcberzeugend wirkenden gef\u00e4lschten Windows-Sperrbildschirm an, um das Anmeldekennwort des Benutzers zu erfassen.<\/li>\n<li><strong>TrafficRedirector<\/strong> \u2013 Erstellt einen Reverse-Proxy, der Angreifern Zugriff auf interne Netzwerkdienste oder die Umleitung des Internetverkehrs \u00fcber den infizierten Computer erm\u00f6glicht.<\/li>\n<li><strong>Interactive Shell (RAT)<\/strong> \u2013 Erlaubt Angreifern, PowerShell-Befehle remote auszuf\u00fchren und deren Ausgabe zu erhalten.<\/li>\n<li><strong>StreamMaster (VNC)<\/strong> \u2013 \u00dcbertr\u00e4gt den Desktop des Opfers und erm\u00f6glicht die Fernsteuerung von Maus und Tastatur in der aktiven Sitzung.<\/li>\n<li><strong>Module Status Script<\/strong> \u2013 Meldet, welche Malware-Module und zugeh\u00f6rigen Threads derzeit ausgef\u00fchrt werden.<\/li>\n<\/ul>\n<h3>Gef\u00e4lschter Windows 11-Sperrbildschirm (PhishLocker)<\/h3>\n<p>Die interessanteste Komponente von SynkLoader ist das PhishLocker-Modul. Es versucht, das Windows-Kennwort des Opfers \u00fcber einen gef\u00e4lschten Sperrbildschirm zu erlangen. Mit diesem Kennwort k\u00f6nnten Angreifer zusammen mit dem Tunnelmodul auf Unternehmensumgebungen vom infizierten Ger\u00e4t aus zugreifen und IP-Allow-List-Beschr\u00e4nkungen umgehen. Obwohl der gef\u00e4lschte Sperrbildschirm besonders \u00fcberzeugend wirkt, zeigt Expel, dass ein einfaches Alt+Tab die aktiven Fenster \u00fcber dem Sperrbildschirm anzeigt \u2013 denn es handelt sich lediglich um eine \u201evollbildf\u00fcllende, randlose GUI-Anwendung\u201c.<\/p>\n<h3>Gefahrenpotenzial und Schutzma\u00dfnahmen<\/h3>\n<p>Der Sicherheitsforscher Marcus Hutchins von Expel betont, dass die Ausrichtung von SynkLoader auf die Messung der Active-Directory-Umgebungsgr\u00f6\u00dfe darauf hindeutet, dass die Malware in Ransomware-Operationen eingesetzt wird. Die Forscher schrieben einen Emulator f\u00fcr das Reverse-Shell-Modul, um zu best\u00e4tigen, dass es sich um einen Hands-on-Keyboard-Angriff handelt. Der Bedrohungsakteur versuchte, mehrere Profilierungsbefehle auszuf\u00fchren, bevor er erkannte, dass er sich nicht in einer echten Umgebung befand, und die Verbindung trennte.<\/p>\n<p>Expel ver\u00f6ffentlichte Indikatoren f\u00fcr eine Kompromittierung (Indicators of Compromise, IoCs) f\u00fcr den beobachteten Angriff, wies jedoch darauf hin, dass die Hashes der SynkLoader-Module f\u00fcr jede Infektion einzigartig sind und daher f\u00fcr Verteidiger nur begrenzt n\u00fctzlich sind. Die beste Praxis ist, IT-Anfragen unabh\u00e4ngig zu verifizieren und die Installation unaufgeforderter MSI-Dateien zu vermeiden. Bei einem unerwarteten Sperrbildschirm sollte man die Tastenkombinationen Strg+Alt+Entf oder Alt+Tab verwenden, um dessen Authentizit\u00e4t zu pr\u00fcfen.<\/p>\n<p>Die zunehmende Professionalisierung von Phishing-Kampagnen \u00fcber Kollaborationstools wie Microsoft Teams erfordert ein Umdenken in der Sicherheitsstrategie. Unternehmen sollten ihre Mitarbeiter f\u00fcr solche Angriffe sensibilisieren und technische Kontrollen wie App-Whitelisting, strenge Authentifizierungsverfahren und regelm\u00e4\u00dfige Schulungen implementieren, um die Auswirkungen solcher mehrstufigen Angriffe zu minimieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine bislang unbekannte Schadsoftware-Familie namens SynkLoader wird derzeit in Phishing-Kampagnen \u00fcber Microsoft Teams verbreitet. Ziel ist es, \u00fcber einen gef\u00e4lschten Sperrbildschirm Zugangsdaten zu stehlen. Die Angreifer geben sich dabei als IT-Helpdesk des jeweiligen Unternehmens aus \u2013 eine Taktik, die Microsoft bereits Anfang des Jahres als zunehmend verbreitet in mehrstufigen Angriffen identifiziert hat. SynkLoader-Malware: Modularer Aufbau [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49575,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/de\/ocie_1787348013075.jpg","fifu_image_alt":"SynkLoader-Malware in Microsoft-Teams-Phishing-Kampagne verbreitet","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49571","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/de\/ocie_1787348013075.jpg","fifu_image_alt":"SynkLoader-Malware in Microsoft-Teams-Phishing-Kampagne verbreitet","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49571","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49571"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49571\/revisions"}],"predecessor-version":[{"id":49574,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49571\/revisions\/49574"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49575"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49571"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49571"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49571"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}