Фальшивый айтишник в Teams - Новости IT perec.ru

Фальшивый айтишник в Teams

07.09.2026, 06:27:02 ИТ
Подписаться на «Рифы и пачки / Твоя культура»
Фальшивый айтишник в Teams

Киберпреступники нашли способ превратить обычное сообщение в Microsoft Teams в почти офисный вариант троянского коня. Около месяца они атакуют организации с помощью нового бэкдора SynkLoader — вредоносной программы, которая после установки дает злоумышленникам удаленный доступ к компьютеру.

Атака начинается с социальной инженерии, то есть с обмана человека, а не с обхода сложной технической защиты. Сотруднику пишут в Microsoft Teams от имени якобы штатной ИТ-поддержки. Ему сообщают, что с компьютером возникла проблема, и предлагают установить «PowerShell Cleaner» — программу, которая якобы должна исправить неполадку.

На деле это не средство очистки, а вредоносная платформа с набором модулей. Ее разместили в Microsoft Azure, облачной инфраструктуре Microsoft, чтобы ссылка и происхождение файла выглядели убедительнее. Доверие к знакомому бренду, как обычно, должно сделать за пользователя всю грязную работу.

По данным исследователей безопасности Expel, SynkLoader умеет собирать сведения о системе и создавать обратный прокси — соединение, позволяющее атакующему взаимодействовать с внутренними ресурсами через зараженное устройство. Особенно опасны два модуля: PhishLocker и Interactive Shell.

PhishLocker показывает убедительный, но поддельный экран блокировки Windows и пытается получить пароль для входа в операционную систему. BleepingComputer отмечает, что с таким паролем злоумышленники могут получить доступ к корпоративной среде с зараженного устройства и обойти ограничения, разрешающие подключение только с определенных IP-адресов.

Обман, однако, не идеален. Пользователь, нажав Alt + Tab, может увидеть, что «экран входа» — всего лишь полноэкранное оконное приложение без видимой рамки, а не настоящий системный экран Windows.

Второй опасный модуль, Interactive Shell, позволяет удаленно выполнять команды PowerShell и получать их результаты. Иными словами, атакующий фактически получает полный контроль над зараженным компьютером: может запускать действия, изучать систему и использовать ее как плацдарм для дальнейшего проникновения.

Для защиты компаниям следует объяснить сотрудникам: неожиданным сообщениям в Teams нельзя доверять автоматически, даже если отправитель представляется ИТ-специалистом. Любую просьбу установить программу нужно перепроверять через независимый канал — например, позвонить в службу поддержки по известному внутреннему номеру, а не отвечать в том же подозрительном чате.

Microsoft Teams, как и телефонные звонки, остается одним из распространенных каналов для первого контакта и первоначального заражения. Главной уязвимостью при этом нередко оказывается не техника, а человек, который невольно устанавливает вредоносное ПО или передает учетные данные. В статье также упоминался список индикаторов компрометации — технических признаков заражения, по которым специалисты могут искать SynkLoader в корпоративной сети.


PEREC.RU

Киберпреступники атакуют организации через Microsoft Teams, выдавая себя за сотрудников корпоративной ИТ-поддержки. Около месяца злоумышленники используют новый бэкдор SynkLoader. Сначала жертве сообщают о якобы возникшей проблеме с компьютером и предлагают установить программу «PowerShell Cleaner». Это не средство очистки, а вредоносная платформа, размещенная в Microsoft Azure для повышения доверия к ней.

SynkLoader состоит из нескольких модулей. Он может собирать сведения об операционной системе и оборудовании, а также создавать обратный прокси, позволяющий атакующим взаимодействовать с внутренними ресурсами через зараженный компьютер.

Особую угрозу представляют модули PhishLocker и Interactive Shell. PhishLocker выводит поддельный экран блокировки Windows и пытается украсть пароль пользователя. Получив учетные данные, злоумышленники могут получить доступ к корпоративной среде с зараженного устройства и обойти ограничения, разрешающие подключения только с определенных IP-адресов. Подделку иногда можно распознать с помощью сочетания Alt + Tab: вместо системного экрана обнаруживается полноэкранное оконное приложение без видимой рамки.

Interactive Shell позволяет удаленно выполнять команды PowerShell и получать их результаты. Это фактически дает атакующему полный контроль над зараженным компьютером.

Исследователи Expel и BleepingComputer подчеркивают опасность подобных атак, поскольку они строятся на социальной инженерии. Техническая защита может быть сильной, но сотрудник способен обойти ее, установив программу по просьбе неизвестного собеседника или передав пароль.

Для защиты компаниям следует обучить персонал не доверять неожиданным сообщениям в Microsoft Teams и не устанавливать приложения без дополнительной проверки. Если якобы ИТ-специалист просит установить файл, нужно самостоятельно позвонить в службу поддержки по заранее известному внутреннему номеру. Проверять просьбу ответом в том же чате бессмысленно: именно этот канал может контролировать атакующий.

Teams, наряду с телефонными звонками, остается одним из распространенных способов первого контакта с жертвой и первоначального проникновения. Организациям также следует использовать индикаторы компрометации — технические признаки заражения — для поиска SynkLoader в корпоративной сети.

Поделиться

Похожие материалы