近一个月来,一种名为SynkLoader的新型后门恶意软件正通过伪装成公司IT服务台的Microsoft Teams消息,对各类组织发起攻击。安全研究公司Expel近日披露了这一攻击手法,提醒企业用户提高警惕。
攻击的起点是典型的社交工程。受害者会收到一条来自Microsoft Teams的消息,发信人自称是公司IT服务台的工作人员,告知受害者的电脑存在问题,需要安装一个名为“PowerShell Cleaner”的程序。然而,这个看似正规的“清理工具”实际上是一个恶意框架,托管在Microsoft Azure上以增加其可信度。
![]()
恶意模块:窃取密码与远程控制
SynkLoader本身携带多个功能模块,攻击者可以利用这些模块从收集系统信息到建立反向代理,实施多种恶意操作。其中两个模块尤其值得警惕:PhishLocker和Interactive Shell。
PhishLocker模块会创建一个极具迷惑性的虚假Windows锁屏界面,用于窃取用户的系统登录密码。安全媒体BleepingComputer指出,攻击者一旦获得该密码,就可能“从受感染的设备访问企业环境,绕过IP白名单限制”。不过,细心的用户或许能识破这一骗局——只需按下Alt + Tab组合键,就能发现这个所谓的登录界面不过是一个“全屏无边框GUI应用程序”。
另一个模块Interactive Shell则允许攻击者远程执行PowerShell命令并接收输出结果,这实际上赋予了攻击者对受感染设备的完全控制权。
防御建议:核实身份再安装
针对此类攻击,Expel建议企业采取以下防御措施:员工不应轻信未经请求的Teams消息,在安装任何应用程序之前,应先通过电话等方式与IT部门核实确认。值得注意的是,除了电话之外,Microsoft Teams已成为攻击者进行初始接触和入侵的最常用渠道之一。
此外,员工始终是企业网络安全链条中最薄弱的环节,他们往往在不知情的情况下为攻击者提供了访问权限或泄露了登录凭证。企业应加强对员工的社交工程防范培训,提高全员安全意识。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.