Через Microsoft Teams разносят вредонос SynkLoader с фальшивым экраном блокировки
Маркус Хатчинс из Expel описал кампанию в Teams от имени IT-поддержки: жертвам подсовывают поддельный MSI «PowerShell Cleaner» с Azure. Загрузчик, впервые собранный около 28 июля 2026 года, может поставить PhishLocker — фальшивый экран блокировки, который Alt+Tab выдаёт как окно без рамки.

21 августа BleepingComputer опубликовал разбор кампании в Microsoft Teams, который сделал Маркус Хатчинс из Expel. Письма маскировались под IT-поддержку и предлагали фальшивый установщик PowerShell Cleaner, лежащий на Azure.
Что известно
- Маркус Хатчинс из Expel описал фишинг в Teams от имени IT-поддержки с поддельным MSI PowerShell Cleaner на Azure.
- Вредонос впервые собрали около 28 июля 2026 года; в цепочке Python, PowerShell, C# и C++.
- PhishLocker показывает фальшивый экран блокировки; Alt+Tab выдаёт его как приложение без рамки.
- Профили по размеру Active Directory совпадают с подготовкой к атаке шифровальщика.
Takeaways
- Вход — сообщение в Teams, похожее на внутреннюю IT-поддержку.
- Фальшивый экран PhishLocker палится обычным Alt+Tab.
- Оценка AD в кампании похожа на подготовку к ransomware.
Source: BleepingComputer


