پژوهشگران امنیتی شرکت اکسپل (Expel) از حدود یک ماه پیش، فعالیت یک بدافزار جدید به نام SynkLoader را ردیابی کرده‌اند که سازمان‌ها را از طریق مایکروسافت تیمز هدف قرار می‌دهد. حمله با یک ترفند مهندسی اجتماعی آغاز می‌شود؛ فردی که خود را کارمند بخش فناوری اطلاعات شرکت معرفی می‌کند، به قربانی پیام می‌دهد و او را قانع می‌کند که ابزاری به نام PowerShell Cleaner نصب کند. این برنامه در واقع چیزی جز یک چارچوب مخرب نیست که برای افزایش اعتبار، روی سرویس Azure میزبانی شده است.

به گزارش سرویس امنیت سایبری رسانه اخبار فناوری تکنا، این بدافزار شامل چند ماژول مختلف است که به مهاجم قابلیت‌های متنوعی می‌دهد، از جمع‌آوری اطلاعات سیستم گرفته تا ساخت پراکسی معکوس. دو ماژول نگران‌کننده‌تر PhishLocker و Interactive Shell نام دارند. ماژول اول یک صفحه‌ی قفل جعلی و بسیار قانع‌کننده از ویندوز می‌سازد که می‌تواند رمز عبور ورود کاربر به سیستم را سرقت کند؛ کاربران دقیق می‌توانند با فشردن Alt + Tab متوجه شوند که این صفحه در واقع یک برنامه‌ی تمام‌صفحه‌ی بدون کادر است، نه صفحه‌ی قفل واقعی ویندوز.

ماژول دوم یعنی Interactive Shell به مهاجمان اجازه می‌دهد از راه دور دستورات پاورشل را روی دستگاه قربانی اجرا کنند و کنترل کامل آن را در اختیار بگیرند. به گفته‌ی بلیپینگ‌کامپیوتر، رمز عبور به‌دست‌آمده حتی می‌تواند به مهاجمان امکان دور زدن محدودیت‌های فهرست مجاز آی‌پی و ورود مستقیم به محیط سازمانی را بدهد. کارشناسان توصیه می‌کنند کارکنان هرگز به پیام‌های ناشناس در تیمز اعتماد نکنند و پیش از نصب هر برنامه‌ای، موضوع را تلفنی با واحد فناوری اطلاعات شرکت خود تایید کنند.

پیشنهاد ویژه : تعمیر کامپیوتر