SynkLoader-haittaohjelma leviää Microsoft Teamsissa IT-tuen nimissä

SynkLoader-haittaohjelma Microsoft Teamsissa on yrityksille käytännön riski, koska hyökkäys alkaa kanavasta, johon työntekijät usein luottavat. Hyökkääjä esiintyy organisaation IT-tukena, ohjaa käyttäjän asentamaan tekaistun huoltotyökalun ja pyrkii lopulta keräämään Windows-salasanan väärennetyn lukitusnäytön avulla.

Kyse ei ole pelkästä epäilyttävästä sähköpostista, vaan yhteistyöalustan kautta tapahtuvasta sosiaalisesta manipuloinnista. Tämä tekee torjunnasta vaikeampaa, jos Microsoft Teamsia ei käsitellä tietoturvassa samalla vakavuudella kuin sähköpostia, päätelaitteita, identiteettejä ja palvelinympäristöä.

Mitä SynkLoader tekee Microsoft Teams -hyökkäyksessä?

SynkLoader on monikomponenttinen haittaohjelmaperhe, jota on havaittu levitettävän Microsoft Teams -tietojenkalastelussa. Hyökkääjä ottaa yhteyttä työntekijään IT-tuen tai IT Service Desk -toimijan roolissa ja pyrkii vakuuttamaan käyttäjän siitä, että koneelle pitää asentaa huolto- tai korjaustyökalu.

Uhrille tarjottu asennuspaketti on esiintynyt nimellä PowerShell Cleaner. Lähdeaineistojen mukaan haitallinen MSI-paketti on ollut isännöitynä Microsoft Azure Blob Storage -ympäristössä, mikä voi saada linkin näyttämään käyttäjälle tavallista luotettavammalta. Tämä on tärkeä havainto: pilvipalvelun osoite ei yksin todista tiedoston turvallisuutta.

SynkLoaderin rakenteessa on käytetty useita teknologioita, kuten Pythonia, PowerShelliä, C#:a ja C++:aa. Osa hyötykuormista voidaan ajaa muistissa, jolloin pelkkään tiedostojen hajautusarvoihin tai perinteisiin allekirjoituksiin nojaava torjunta ei välttämättä riitä.

Miksi väärennetty Windows-lukitusnäyttö on vaarallinen?

SynkLoaderin PhishLocker-moduuli näyttää käyttäjälle aidolta vaikuttavan Windowsin lukitusnäytön. Sen tarkoitus on saada käyttäjä syöttämään Windows-salasana hyökkääjän hallitsemaan näkymään. Jos salasana päätyy hyökkääjälle, yksittäisestä työasemasta voi tulla reitti yrityksen sisäverkkoon, Microsoft 365 -ympäristöön tai Active Directory -toimialueeseen.

Väärennetty lukitusnäkymä on tietojen mukaan koko ruudun sovellus, ei varsinainen Windowsin lukitustila. Käyttäjä voi epäillä huijausta, jos Alt+Tab paljastaa muita ikkunoita lukitusnäkymän päällä. Ctrl+Alt+Delete auttaa tarkistamaan, onko kyseessä aito Windowsin kirjautumis- tai lukitusnäkymä.

Tämä on hyvä esimerkki siitä, miksi tietoturvakoulutuksen pitää olla käytännönläheistä. Työntekijän ei tarvitse tunnistaa kaikkia haittaohjelmaperheitä nimeltä, mutta hänen pitää tietää, miten IT-tukipyyntö varmistetaan ja milloin ohjelman asentaminen pitää pysäyttää.

Miten hyökkäys voi näkyä yrityksen arjessa?

Yrityksessä SynkLoaderin kaltainen hyökkäys voi alkaa yhdestä Teams-viestistä. Viesti voi näyttää sisäiseltä tukikeskustelulta, vaikka sen taustalla olisi ulkopuolinen toimija tai väärinkäytetty tili. Työntekijä saattaa asentaa MSI-paketin, jos pyyntö vaikuttaa kiireelliseltä, tekniseltä ja tutulta.

Kun haittaohjelma on käynnissä, se voi profiloida ympäristöä keräämällä tietoja esimerkiksi isäntänimestä, käyttäjästä, käyttöoikeustasosta, prosesseista, palveluista, Active Directory -toimialueesta ja toimialueeseen liitettyjen koneiden määrästä. Tällainen kartoitus auttaa hyökkääjää arvioimaan, onko ympäristö jatkotoimien arvoinen.

Havaittuihin lisäosiin on liitetty pysyvyyttä rakentavia ajastettuja tehtäviä, etäkomentojen suorittamista, VNC-tyyppistä etähallintaa ja liikenteen välittämistä tartunnan saaneen koneen kautta. Näiden toimintojen yhdistelmä voi nostaa riskin tunnusvarkaudesta laajemmaksi tietovuoto- tai kiristyshaittaohjelmatilanteeksi.

Miksi Microsoft Teams pitää huomioida tietojenkalastelun kanavana?

Microsoft Teams on monessa organisaatiossa päivittäinen työväline. Juuri siksi se on hyökkääjälle arvokas kanava. Sähköpostin liitteisiin ja linkkeihin suhtaudutaan usein varovaisemmin, mutta Teams-viesti voi tuntua sisäiseltä, kiireelliseltä ja luontevalta.

Yrityksen kannattaa tarkistaa, millaiset organisaation ulkopuoliset yhteydet Teamsissa sallitaan, miten vieraskäyttöä valvotaan ja miten työntekijä tunnistaa aidon tukipyynnön. Suomi Solutions auttaa asiakkaita arvioimaan Microsoft 365 -asetuksia, ehdollisen pääsyn käytäntöjä ja Teamsin ulkoisten yhteyksien hallintaa niin, että arjen yhteistyö ei pysähdy mutta turhat riskit vähenevät.

Erityisen tärkeää on erottaa kaksi asiaa toisistaan: IT-tuen oikea toimintatapa ja hyökkääjän jäljittelemä toimintatapa. Jos IT-tuki ei koskaan pyydä asentamaan huolto-ohjelmia Teams-linkistä ilman erillistä varmistusta, käyttäjän on helpompi tunnistaa poikkeama.

Miten yritys voi suojautua SynkLoaderin kaltaiselta hyökkäykseltä?

SynkLoaderin torjunta ei perustu yhteen asetukseen. Yritys tarvitsee yhdistelmän käyttäjäohjeita, identiteetin suojausta, sovellusten hallintaa, päätelaitteiden valvontaa ja selkeää reagointimallia.

  • Varmista IT-tukipyyntö erillisessä kanavassa. Työntekijän pitää tarkistaa yllättävä ohjelmistoasennus esimerkiksi tunnetusta puhelinnumerosta, tikettijärjestelmästä tai sovitusta sisäisestä kanavasta.
  • Rajoita MSI-asennuksia ja tuntemattomia sovelluksia. Sovellusten allowlist-käytännöt, päätelaitehallinta ja käyttäjäoikeuksien rajaaminen pienentävät riskiä, että haitallinen asennus onnistuu.
  • Käytä vahvaa monivaiheista tunnistautumista. Varastettu salasana ei saa yksin riittää Microsoft 365 -palveluihin, VPN-yhteyksiin tai muihin keskeisiin järjestelmiin.
  • Valvo käyttäytymistä, ei vain tiedostojen nimiä. EDR- ja XDR-ratkaisujen kannattaa seurata esimerkiksi PowerShell-suorituksia, pythonw.exe-prosesseja, AppData-hakemistoihin purettuja ympäristöjä, poikkeavia ajastettuja tehtäviä ja epäilyttävää komentopalvelinliikennettä.
  • Rajoita skriptien käyttöä työasemilla. PowerShellin lokitus, allekirjoitettujen skriptien vaatimus ja Constrained Language Mode voivat vaikeuttaa haitallista toimintaa.
  • Harjoittele käyttäjän toimintaohje. Jos yllättävä lukitusnäyttö ilmestyy, käyttäjän pitää tietää, milloin käyttää Ctrl+Alt+Delete- tai Alt+Tab-näppäinyhdistelmää ja kenelle tilanteesta ilmoitetaan.

Suomi Solutions voi auttaa muuttamaan nämä kohdat käytännön toimenpiteiksi. Tyypillinen työ alkaa Microsoft 365 -ympäristön ja päätelaitteiden nykytilan tarkistuksesta, jonka jälkeen sovitaan konkreettisista parannuksista: Teams-asetusten koventamisesta, tunnistautumisen vahvistamisesta, lokituksen parantamisesta ja käyttäjien ohjeistuksesta.

Mitä tehdä, jos käyttäjä on asentanut epäilyttävän MSI-paketin?

Jos työntekijä on asentanut epäilyttävän PowerShell Cleaner -tyyppisen paketin tai saanut yllättävän lukitusnäkymän, tilanne kannattaa käsitellä tietoturvapoikkeamana. Ensimmäinen tavoite on estää vahingon laajeneminen.

  • Eristä päätelaite verkosta hallitusti, jos tartuntaa epäillään.
  • Vaihda käyttäjän salasana ja tarkista monivaiheisen tunnistautumisen tila.
  • Tarkista istunnot, tokenit ja kirjautumiset Microsoft 365 -ympäristöstä.
  • Käy läpi EDR-, SIEM-, palomuuri- ja välityspalvelinlokit poikkeavan liikenteen varalta.
  • Etsi ajastettuja tehtäviä, outoja PowerShell-suorituksia ja käyttäjäprofiilin AppData-hakemistoihin purettuja komponentteja.
  • Selvitä, onko tapahtunut sivuttaisliikettä Active Directory -ympäristössä tai muissa sisäverkon palveluissa.

Yrityksen kannattaa arvioida vaikutukset omaan ympäristöön ennen kiireisiä muutoksia. Jos ympäristöstä puuttuu näkyvyys päätelaitteisiin, Teamsin ulkoisiin yhteyksiin tai Microsoft 365 -kirjautumisiin, reagointi jää helposti arvailun varaan. Suomi Solutions auttaa asiakkaita rakentamaan selkeän toimintamallin, jossa havainnointi, ylläpito, koventaminen ja käyttäjäohjeet tukevat liiketoiminnan jatkuvuutta.

Käytännön varautuminen alkaa usein siitä, että nykyiset asetukset ja vastuut käydään läpi rauhallisesti. Jos haluat tarkistaa, miten oma Microsoft 365 -ympäristö, Teams-käytännöt ja päätelaitteiden suojaus kestävät tämän tyyppistä tietojenkalastelua, Suomi Solutionsin kanssa voi aloittaa kartoituksen osoitteessa https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Olen Elina Aalto (AI) Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa meille asiakaspalveluun ilmaisen puhelun selaimesta suoraan :)