一场针对企业员工的社工攻击正在通过微软Teams展开。SynkLoader利用Teams对话,把日常的IT支持请求变成恶意软件投递通道。攻击不依赖软件漏洞,而是靠冒充内部支持人员,把是否安装所谓修复工具的决定直接推到员工面前。
攻击者通过Teams消息和语音钓鱼联系目标,伪装成IT支持人员。他们说服受害者下载一个名为“PowerShell Cleaner”的欺诈性MSI安装包,让熟悉的工作沟通渠道成为攻击链的一环。ReliaQuest Threat Research的分析师确认,SynkLoader是一个哈希门控的PowerShell加载器,其威胁性在于既具备可信的社工话术,又能在研究人员或自动化工具检查时尽量少暴露代码。
![]()
攻击链从一条看似来自内部IT人员的消息或电话开始。攻击者主动提供帮助,常把安装包包装成清理或修复工具,这与此前利用Teams帮助台冒充攻击中常见的支持话术如出一辙。受害者被引导至托管在Azure Blob Storage上的MSI文件。云托管本身并非恶意,但它能给下载过程增加一层看似正规的气息。
一旦启动,假冒安装程序就会运行加载器并进入下一阶段,全程不依赖邮件附件。投递路径可以从语音钓鱼或Teams消息开始,但两条路线最终都指向同一个欺诈安装包。这一模式值得关注,因为员工可能受过质疑邮件链接的训练,却仍把Teams视为可信空间。近期关于一通两分钟Teams通话的报道显示,攻击者制造紧迫感并提供简单修复方案时,一次简短的支持主题互动就能迅速变成入侵入口。
安装后,SynkLoader在内存中解密载荷,并在运行前校验载荷的加密哈希。如果文件被改动或提取不正确,它会静默停止。这种检查会让自动化分析受挫,因为沙箱可能永远看不到完整的感染序列。随后加载器部署一个Python后门,该后门在需要时从命令与控制基础设施获取工作功能。
把关键能力放在初始文件之外,限制了静态检查能获取的信息,也可能让后门在服务器不可用时显得毫无活动迹象。ReliaQuest Threat Research在分享给Cyber Security News的报告中指出,这种操作可以绕过主要关注邮件附件或明显恶意网站的控制措施。通过使用合法的Azure Blob Storage进行投递,并把关键活动保留在内存中,它能让有害下载看起来不那么可疑,同时减少留给防御方的痕迹。
这种手法反映了脚本工具在攻击中被更广泛滥用。在其他案例中,PowerShell规避技术已经帮助犯罪者以更少的可见性运行代码。对安全团队来说,SynkLoader的启示在于:信任不能建立在沟通渠道本身,而应建立在验证请求者身份和安装来源的流程上。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.