Radar AI Avatar Transparent

קמפיין פישינג ב-Microsoft Teams מפיץ נוזקה חדשה בשם SynkLoader

חוקרי אבטחה זיהו קמפיין פישינג שבו תוקפים מתחזים לצוות תמיכת IT בשיחות Microsoft Teams, ומשכנעים עובדים להתקין כלי שנחזה להיות "מנקה PowerShell". בפועל הקובץ מתקין נוזקה חדשה ומתוחכמת בשם SynkLoader, שכוללת בין היתר מודול שמציג מסך נעילה מזויף כדי לגנוב סיסמאות ישירות מהמשתמש.

בועת צ'אט עם וו דיג יוצא ממנה, איור פישינג

הפרטים

SynkLoader היא נוזקה שמשלבת רכיבים ב-Python, PowerShell, C# ו-C++, ולפי החוקרים נראה שפותחה לקראת מתקפות רב-שלביות על סביבות ארגוניות. הקמפיין מתחיל בפניית Teams מתחזה לתמיכה טכנית, שמנחה את הקורבן להוריד ולהריץ קובץ התקנה (MSI) המתארח על תשתית Microsoft Azure — עובדה שמעניקה לו מראה אמין. לאחר ההתקנה נפרסים כלים שאוספים פרטים על שם המחשב, המשתמש, רמת ההרשאות, תהליכים רצים והיקף רשת ה-Active Directory הארגונית.

המודול הבולט ביותר, PhishLocker, מציג מסך נעילה מזויף שמחקה את מסך הכניסה של Windows 11 כדי ללכוד את סיסמת המשתמש בזמן אמת. לפי החוקרים, למסך יש פגם שמאפשר לזהות אותו: לחיצה על Alt+Tab חושפת חלונות פעילים מעל המסך המזויף, שהוא בפועל אפליקציה חלונית ללא מסגרת שתופסת את כל המסך. סיסמאות שנגנבות כך מאפשרות לתוקפים גישה לרשת הארגונית תוך עקיפת הגבלות כתובת IP שהיו חוסמות התחברות מבחוץ.

נקודות לשים לב

  • קבעו נוהל ברור לאימות פניות "תמיכת IT" ב-Teams — למשל חיוג חוזר דרך ערוץ מוכר, ולא המשך שיחה שהתוקף יזם.
  • הימנעו מהתקנת קבצי MSI או תוכנות שלא הגיעו מהערוץ הרשמי של מחלקת ה-IT, גם אם הקובץ מתארח על תשתית ענן מוכרת כמו Azure.
  • אם נתקלתם במסך נעילה חשוד שמופיע ללא הקשר ברור, נסו Alt+Tab או Ctrl+Alt+Delete כדי לבדוק אם מדובר בחלון מזויף לפני הזנת סיסמה.
  • הקמפיין מתמקד בסביבות עם תשתית Active Directory נרחבת, מה שמעיד על שימוש אפשרי כשלב הכנה למתקפת כופרה — טפלו בו כאירוע בעל פוטנציאל להסלמה, לא כניסיון פישינג בודד.
  • מזהי הזיהוי (hash) של הרכיבים משתנים בכל הדבקה, כך שאין להסתמך על רשימות חסימה סטטיות בלבד — יש להוסיף חסימה התנהגותית של קבצי MSI חשודים המגיעים מקישורי צ'אט.

מקורות: BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.