“Bilgisayarınızda sorun var” mesajına dikkat: Yeni saldırı yöntemi ortaya çıktı

Microsoft Teams üzerinden yayılan SynkLoader saldırısı, sahte BT destek mesajlarıyla çalışanları kandırıyor ve Windows parolalarını ele geçirebiliyor.

“Bilgisayarınızda sorun var” mesajına dikkat: Yeni saldırı yöntemi ortaya çıktı

Siber saldırganlar yaklaşık bir aydır SynkLoader adlı yeni bir zararlı yazılımla şirketleri hedef alıyor. Saldırı, çalışanların güvendiği bir iletişim aracını kullanmasıyla dikkat çekiyor: Microsoft Teams.

Güvenlik şirketi Expel'in araştırmasına göre saldırganlar, şirketlerin BT destek ekibinden geliyormuş gibi görünen Teams mesajları gönderiyor. Mesajda çalışanın bilgisayarında bir sorun bulunduğunu söylüyor ve sorunu çözmek için "PowerShell Cleaner" adlı bir program yüklemesini istiyorlar.

Ancak ortada gerçek bir temizleme aracı yok. Saldırganlar bu isim altında zararlı yazılımı bilgisayara yerleştiriyor. Ayrıca dosyaları Microsoft Azure üzerinde barındırarak bağlantının daha güvenilir görünmesini sağlamaya çalışıyorlar.

Sahte Windows ekranıyla parolayı çalıyor

SynkLoader, saldırganlara farklı yöntemlerle bilgisayara erişme imkânı veren çeşitli bileşenler içeriyor. Bunların arasında sistem bilgilerini toplama ve uzaktan bağlantı kurma gibi özellikler bulunuyor.

En dikkat çekici bileşenlerden biri PhishLocker. Bu araç, gerçek Windows kilit ekranına benzeyen sahte bir ekran açıyor. Kullanıcı bilgisayarının kilitlendiğini düşünüyor ve oturum açmak için parolasını giriyor. SynkLoader da bu parolayı saldırgana iletiyor.

BleepingComputer'a göre saldırganlar ele geçirdikleri parola sayesinde virüs bulaşmış bilgisayarı kullanarak şirket sistemlerine erişebilir. Bu yöntem, yalnızca belirli IP adreslerine izin veren bazı güvenlik önlemlerinin de aşılmasına yol açabilir.

Ancak sahte ekranın bir açığı bulunuyor. Kullanıcı Alt + Tab tuşlarına bastığında bunun gerçek Windows oturum açma ekranı olmadığını görebiliyor. SynkLoader aslında tam ekran çalışan ve kenarlıkları gizlenmiş bir uygulama gösteriyor.

Bilgisayarın kontrolünü saldırgana bırakabiliyor

SynkLoader'ın Interactive Shell adlı diğer bileşeni ise saldırganlara daha geniş bir erişim sağlıyor. Saldırganlar bu araç üzerinden hedef bilgisayarda uzaktan PowerShell komutları çalıştırabiliyor ve sonuçlarını görebiliyor.

Bu özellik, saldırganın ele geçirdiği bilgisayar üzerinde ciddi ölçüde kontrol kurmasına imkân tanıyor. Böylece saldırı yalnızca parola çalmakla sınırlı kalmıyor.

Expel, saldırıyı tespit etmek isteyen güvenlik ekipleri için SynkLoader ile bağlantılı dosya, adres ve diğer teknik göstergeleri de yayımladı.

Teams mesajlarına dikkat

Bu saldırı, şirket içi iletişim araçlarının siber saldırılarda nasıl kullanılabildiğini bir kez daha gösteriyor. Microsoft Teams ve telefon görüşmeleri, saldırganların çalışanlarla ilk teması kurmak için kullandığı yöntemler arasında yer alıyor.

Şirketlerin özellikle beklenmedik BT destek mesajları konusunda çalışanlarını uyarması gerekiyor. Bir çalışan Teams üzerinden bilgisayarına program yüklemesini isteyen bir mesaj aldığında, işlemi yapmadan önce şirketin BT ekibiyle farklı bir kanal üzerinden iletişime geçmeli.

Ayrıca çalışanlar, kaynağından emin olmadıkları uygulamaları şirket bilgisayarlarına yüklememeli. Çünkü SynkLoader örneğinde saldırganlar teknik bir güvenlik açığından önce kullanıcının güvenini hedef alıyor.