پژوهشگران امنیتی شرکت اکسپل (Expel) از حدود یک ماه پیش، فعالیت یک بدافزار جدید به نام SynkLoader را ردیابی کردهاند که سازمانها را از طریق مایکروسافت تیمز هدف قرار میدهد. حمله با یک ترفند مهندسی اجتماعی آغاز میشود؛ فردی که خود را کارمند بخش فناوری اطلاعات شرکت معرفی میکند، به قربانی پیام میدهد و او را قانع میکند که ابزاری به نام PowerShell Cleaner نصب کند. این برنامه در واقع چیزی جز یک چارچوب مخرب نیست که برای افزایش اعتبار، روی سرویس Azure میزبانی شده است.
به گزارش سرویس امنیت سایبری رسانه اخبار فناوری تکنا، این بدافزار شامل چند ماژول مختلف است که به مهاجم قابلیتهای متنوعی میدهد، از جمعآوری اطلاعات سیستم گرفته تا ساخت پراکسی معکوس. دو ماژول نگرانکنندهتر PhishLocker و Interactive Shell نام دارند. ماژول اول یک صفحهی قفل جعلی و بسیار قانعکننده از ویندوز میسازد که میتواند رمز عبور ورود کاربر به سیستم را سرقت کند؛ کاربران دقیق میتوانند با فشردن Alt + Tab متوجه شوند که این صفحه در واقع یک برنامهی تمامصفحهی بدون کادر است، نه صفحهی قفل واقعی ویندوز.
ماژول دوم یعنی Interactive Shell به مهاجمان اجازه میدهد از راه دور دستورات پاورشل را روی دستگاه قربانی اجرا کنند و کنترل کامل آن را در اختیار بگیرند. به گفتهی بلیپینگکامپیوتر، رمز عبور بهدستآمده حتی میتواند به مهاجمان امکان دور زدن محدودیتهای فهرست مجاز آیپی و ورود مستقیم به محیط سازمانی را بدهد. کارشناسان توصیه میکنند کارکنان هرگز به پیامهای ناشناس در تیمز اعتماد نکنند و پیش از نصب هر برنامهای، موضوع را تلفنی با واحد فناوری اطلاعات شرکت خود تایید کنند.
| پیشنهاد ویژه : تعمیر کامپیوتر |