Шкідник SynkLoader перетворює повідомлення нібито від служби підтримки в Microsoft Teams на багатоступеневе зараження Windows. За даними Expel, зловмисник назвався “IT Service Desk”, переконав користувача встановити фальшивий MSI PowerShell Cleaner, а потім завантажив модулі для крадіжки пароля, тунелювання мережевого трафіку, віддаленої оболонки та VNC-доступу. Найпомітніший трюк — PhishLocker, повноекранна копія екрана блокування Windows.
Дослідники не називають кампанію підтвердженою ransomware-операцією. Expel із низькою або середньою впевненістю припускає зв’язок з брокером початкового доступу чи ransomware-групою, але кінцева мета оператора невідома. Спостережуваний віддалений доступ реальний; атрибуція та фінальний сценарій — ні.
Як повідомлення в Teams призводить до зараження
У розслідуваному випадку зовнішній акаунт Teams з доменом onmicrosoft.com імітував внутрішню підтримку. У чаті користувача підвели до MSI-файлу в Azure, представленого як “PowerShell Cleaner”. Після запуску інсталятор розгортав PowerShell-завантажувач і комплектне середовище Python у профілі користувача.
Саме відкриття повідомлення SynkLoader не встановлює. Критичний крок — запуск завантаженого MSI. Тому дії залежать від фактичного стану:
| Що сталося | Що робити |
|---|---|
| Ви лише отримали або відкрили повідомлення | Нічого не завантажуйте. Поскаржтеся на зовнішнього відправника, заблокуйте його та збережіть чат для служби безпеки. |
| Ви завантажили MSI, але не запускали | Видаліть файл, очистьте кошик, проскануйте пристрій і повідомте про завантаження. Виконання шкідника не підтверджене. |
| Ви запустили MSI або підтвердили системний запит | Від’єднайте ПК від мережі та негайно зверніться до ІТ/безпеки. Вважайте пристрій скомпрометованим. |
| Ви ввели пароль у несподіваному екрані блокування | З чистого пристрою змініть пароль, завершіть активні сесії та замініть повторно використані облікові дані. |
| Є ознаки віддаленого керування чи доступу до внутрішніх сервісів | Ізолюйте пристрій і перевірте бокове переміщення, завдання планувальника, використання акаунта й доступ до внутрішніх систем. |
Як розпізнати фальшивий екран Windows
PhishLocker зчитує ім’я поточного користувача, бере фон екрана блокування Windows і малює поверх робочого столу безрамкове повноекранне вікно. Це не захищений екран входу Windows. Expel помітила відсутність звичайного розмиття фону під час фокусування поля пароля. Меню Alt+Tab також з’являлося поверх імітації, хоча шкідливе вікно намагалося повернути фокус.

Не вводьте справжній пароль для перевірки підозрілого екрана. Якщо він з’явився після чату з «підтримкою» або запуску інсталятора, від’єднайте пристрій від мережі та зв’яжіться з ІТ через відомий внутрішній канал. На корпоративному ПК дайте команді безпеки зберегти докази до очищення.
Що SynkLoader робить після запуску
SynkLoader має модульну архітектуру. Expel отримала компоненти для профілювання системи, закріплення, викрадення пароля через PhishLocker, проксіювання трафіку, інтерактивної PowerShell-оболонки та VNC-подібного керування. Профайлер збирає назву ПК, ім’я користувача, рівень привілеїв, процеси, служби й дані Active Directory.
Для закріплення шкідник створює завдання планувальника з випадковою назвою, яке запускається під час входу та ще раз щодня. Модуль TrafficRedirector може перетворити заражений ПК на міст до внутрішніх і зовнішніх сервісів. Разом із викраденим паролем і віддаленим керуванням це створює умови для бокового переміщення мережею.
Як безпечно видалити SynkLoader
- Ізолюйте комп’ютер. Вимкніть Ethernet і Wi-Fi та не продовжуйте роботу з підозрілого пристрою.
- Змініть скомпрометовані дані з чистого пристрою. Завершіть сесії, перевірте MFA та змініть локальний або доменний пароль, якщо вводили його у фальшивому вікні.
- Виконайте повне сканування. Видалення початкового MSI недостатньо: у профілі користувача можуть залишитися модулі та завдання планувальника.
- Перевірте закріплення й віддалену активність. Шукайте нові завдання, запуск PowerShell, неочікувані процеси Python, віддалені сесії та доступ до внутрішніх сервісів.
- Перевірте всю організацію. Знайдіть зовнішній Teams-акаунт, схожі завантаження, фальшивий інсталятор і пов’язані входи на інших пристроях.
Звичайне видалення видимого файлу не доводить, що PowerShell-завантажувач, завдання планувальника та модулі віддаленого доступу зникли. Проскануйте ізольований ПК перед поверненням у роботу.
Якщо після повідомлення ви запускали інсталятор або інший файл, проскануйте ПК перед повторним входом у важливі акаунти.
Після очищення перевірте акаунти, сесії та правила віддаленого доступу. Зовнішній профіль у Teams і файл у знайомому хмарному сервісі не є доказом легітимності.
