اكتشفت فرق الأمن السيبراني برمجية خبيثة جديدة تُدعى SynkLoader تُستخدم في حملات احتيال عبر Microsoft Teams لسرقة بيانات اعتماد المستخدمين. تعتمد الهجمات على خدعة ذكية: ينتحل المهاجمون شخصية فريق الدعم الفني بالشركة المستهدفة، ويطلبون من الضحايا تثبيت ملف تنفيذي مزيف يُسمى “PowerShell Cleaner” بصيغة .MSI مستضاف على خوادم Microsoft Azure، مما يضفي عليه مظهرًا موثوقًا.
كيف تعمل البرمجية الخبيثة؟
عند تثبيت الملف، يستخرج المثبِّت نصًا برمجيًا باسم cleaner.ps1 وملف ضغط يحتوي على إطار عمل Python وسكريبت Python خبيث ومكتبات Python مُجمّعة مسبقًا ومكتبات DLL وهمية تحاكي منتجات Microsoft. يختار المهاجمون بعدها أي وحدات نشطة يريدون تفعيلها بناءً على بيئة الشركة المخترقة.

سُميت البرمجية SynkLoader لأنها تجمع بطريقة غير عادية بين لغات برمجية متعددة: Python و PowerShell و C# و C++، وأحيانًا تمزج ثلاث لغات في وحدة واحدة.
وحدة PhishLocker الخطيرة
أخطر مكون في البرمجية هو وحدة PhishLocker، التي تحاول الحصول على كلمة مرور حساب Windows للضحية عبر شاشة قفل مزيفة تبدو مقنعة جدًا. بمجرد الحصول على كلمة المرور، يستطيع المهاجمون استخدامها مع وحدة النفق للوصول إلى بيئات الشركة من الجهاز المصاب، متجاوزين قيود قوائم السماح بعناوين IP.
لكن هناك حيلة بسيطة لكشف الخدعة: الضغط على Alt+Tab يكشف النوافذ النشطة فوق شاشة القفل، لأنها مجرد تطبيق واجهة رسومية بلا حدود ملء الشاشة.
نصائح الحماية الأساسية
توصي فرق الأمن بالتحقق المستقل من طلبات الدعم الفني وتجنب تثبيت ملفات MSI غير المطلوبة. عند ظهور شاشة قفل غير متوقعة، جرّب Ctrl+Alt+Delete أو Alt+Tab للتحقق من أصالتها. يُعتقد أن البرمجية تُستخدم في عمليات فدية، خاصة أنها تركز على قياس حجم بيئة Active Directory.
المصدر: BleepingComputer

