Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Phishing de Teams usa SynkLoader para robar contraseñas de Windows


Se ha detectado una nueva campaña de phishing a través de Microsoft Teams para distribuir el malware SynkLoader. Los atacantes utilizan ingeniería social, haciéndose pasar por personal de soporte técnico de TI para engañar a los empleados y lograr que instalen un supuesto parche de seguridad, el cual despliega un conjunto de herramientas diseñadas para robar contraseñas de Windows.





El phishing a través de Microsoft Teams se está utilizando nuevamente como puerta de entrada para distribuir una familia de malware llamada SynkLoader.

La campaña se basa en un truco de ingeniería social muy conocido: un atacante se hace pasar por un trabajador del servicio de asistencia técnica (IT helpdesk) y persuade a un empleado para que instale lo que parece ser una solución útil.

Despliega un conjunto de herramientas por capas que oculta gran parte de su actividad en la memoria, recopila detalles sobre el sistema Windows de la víctima y mantiene un canal de comunicación con los operadores. Esto hace que un chat de Teams tenga el potencial de convertirse en una intrusión grave en la red corporativa.

Analistas de Expel identificaron el malware durante una investigación. Los componentes parecían nuevos, y las marcas de tiempo de compilación y de los archivos indican que el kit de herramientas fue construido y distribuido por primera vez alrededor del 28 de julio de 2026.

An excerpt from cleaner1.ps1 (Source - Expel)
Un extracto de cleaner1.ps1 (Fuente – Expel)

Expel afirmó en un informe que las recientes campañas de suplantación de identidad del soporte de Teams muestran cómo los criminales pueden aprovechar la autoridad del personal de soporte interno para convertir una solicitud aparentemente rutinaria en la entrega de malware.

El Phishing de Microsoft Teams despliega el nuevo malware SynkLoader

Los metadatos de la conversación incompleta mostraron una cuenta que utilizaba una dirección company.onmicrosoft.com contactando al objetivo como si fuera un servicio de mesa de ayuda de TI.

El atacante convenció al empleado para que descargara un archivo MSI desde Azure Blob Storage, otorgando a la descarga una apariencia de legitimidad.

Ese MSI se presentó como “PowerShell Cleaner” y descomprimió un archivo ZIP y un script de PowerShell en la carpeta de datos de aplicaciones locales del usuario. El script ejecuta comandos de PowerShell ocultos antes de iniciar el cargador basado en Python y limitar la actividad posterior en el disco.

Incluye un entorno pequeño de Python, scripts, librerías compiladas y componentes DLL que trabajan juntos para ejecutar comandos en memoria. El cargador principal rota entre tres dominios de control, se reporta cada 90 a 120 segundos y puede ejecutar código Python devuelto por el servidor.

A re-creation of the C2 beacon function (Source - Expel)
Una recreación de la función de baliza (beacon) C2 (Fuente – Expel)

También recopila el nombre del equipo, el nombre de usuario conectado, el nivel de privilegios, los procesos en ejecución, los servicios, detalles de Active Directory y otra información del sistema. Este reconocimiento ayuda a los operadores a juzgar el valor de una máquina.

El kit de herramientas también instala una tarea programada bajo un nombre aleatorio. Se ejecuta al iniciar sesión y a las 10 a.m. hora local, restaurando el cargador después de un reinicio y evitando comandos obvios de creación de tareas.

Una pantalla de bloqueo falsa roba contraseñas

El complemento más preocupante es PhishLocker, un componente diseñado para parecerse a la pantalla de bloqueo de Windows. Recupera el nombre de usuario actual y el fondo de la pantalla de bloqueo, y luego abre una ventana a pantalla completa diseñada para parecer un aviso de contraseña genuino de Windows 11.

El objetivo es recolectar la contraseña de Windows del usuario en texto plano. La pantalla no es una pantalla de bloqueo real, y la contraseña no necesita ser correcta para que el usuario pueda pasar de ella.

Aun así, una contraseña capturada puede ser más útil que un hash de contraseña robado, especialmente en organizaciones que utilizan el inicio de sesión único (SSO). Esto crea una oportunidad más amplia para moverse a través de los servicios internos con credenciales que parecen legítimas. Un módulo llamado TrafficRedirector amplía ese riesgo al actuar como un proxy inverso a través del dispositivo infectado.

Puede permitir que los operadores accedan a servicios de red internos o se conecten a servicios de internet utilizando la dirección IP corporativa de la víctima, reduciendo las señales de alerta asociadas con ubicaciones desconocidas. Actividades similares de phishing de credenciales en Teams han convertido el robo de contraseñas en una preocupación central.

Los investigadores también recibieron módulos para una shell remota de PowerShell y una función de control remoto basada en VNC. El actor intentó ejecutar comandos de reconocimiento contra el entorno emulado de Expel antes de darse cuenta de que no era una red corporativa real.

The scheduled task with a random name and two triggers defined (Source - Expel)
La tarea programada con un nombre aleatorio y dos disparadores definidos (Fuente – Expel)

Los investigadores evaluaron, con confianza baja a media, que el kit de herramientas podría pertenecer a un grupo de ransomware o a un bróker de acceso.

Tú, como empleado, debes verificar los mensajes de soporte inesperados a través de un canal interno conocido antes de instalar cualquier cosa, incluso cuando la solicitud llegue por Teams.

Los equipos de seguridad deben revisar las comunicaciones externas de Teams, investigar las descargas de MSI no aprobadas y las nuevas tareas programadas, y vigilar la actividad sospechosa de PowerShell en memoria.

Estas comprobaciones complementan las lecciones de las operaciones de actualizaciones falsas de Teams, donde también se utilizó una imagen de marca confiable para ocultar el acceso remoto.

También deberían bloquear o inspeccionar estrechamente el tráfico de red que involucre la infraestructura de comando y control enumerada y preservar los registros de auditoría de Teams relevantes para la investigación.

Indicadores de compromiso (IoCs):-

TipoIndicadorDescripción
URLhttps://filereserve.blob.core.windows.net/vgnghuyk/331331.msiURL del instalador inicial enviado por Teams
SHA-256151D2A7F52F047638CA8AD80C859C6BFE04D7510FB10933817FA0E3BA5D07A11Instalador inicial
SHA-25680F08360BA768B152B71ABB1CAB557F552A13DE18C83FE8E6396A197FEEC9185Payload de primera etapa
SHA-256209F69A6CA859F05C954096B30391A43FDA33C9ED264DFDCCF806697F04B06A8Archivo ZIP que contiene el cargador
SHA-256D150C70D2732DF17AA77991B9EBF4C896F044445E900978581D9598DFA5DC98CCargador principal
SHA-25661F961CFEBDF9967844526649B4B75BBA5B1B83210B70AA1BFFE3F64E6AC3112DLL del ejecutor de PowerShell
SHA-2568207D8D949530EA063FFD5D47EE81B74BF718EC0A4755E2349E6AF9B91E92DC1Cargador de DLL
SHA-256C4ACDA412774C292F0DB5D64467A2DD09282CDEA43C41967E8BF90F6298ACCF3Cargador del módulo de perfilado
SHA-25663622C1DDB3E2A9F11CAC192E13AC7494F558516B19D5D8F140F6D0D4D38EA84Cargador del módulo de persistencia
SHA-256A335E75B78B601EBC5C258975D95FD79AA21F836FC6B79D82E9A22C596133F07Cargador de pantalla de bloqueo falsa
SHA-2560428FBDEFA8DDA10CE8FC12B1B516641E83CD5088388168E3F1A0BE1432B4077DLL del módulo de persistencia
SHA-256CB1C657F74B9E57F5E81126179128E8DB949D1D4196BE9DCB890341E222FD384DLL de pantalla de bloqueo falsa
Dominioneversoftmain.netDominio de comando y control de SynkLoader
Dominiorootfarmapp.netDominio de comando y control de SynkLoader
Dominiotripinupdate.netDominio de comando y control de SynkLoader
Dominiodondermicapp.netDominio de comando y control de TrafficRedirector
Dominioaroclenetapp.netDominio de comando y control del módulo VNC

Nota: Las direcciones IP y los dominios han sido neutralizados intencionalmente (por ejemplo, con [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/microsoft-teams-phishing/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.