5 min de lectura Por Excello Mail Team

Un Nuevo Malware Que Roba Contraseñas Nunca Toca el Correo. Un Investigador Engañó a Sus Operadores Durante 24 Horas Para Demostrarlo.

Investigadores de Expel descubrieron SynkLoader, una nueva familia de malware que se propaga a través de mensajes de Microsoft Teams que suplantan a la mesa de ayuda de TI, engañando a las víctimas para que instalen una falsa pantalla de bloqueo de Windows que roba su contraseña. Toda la cadena de ataque ocurre sobre infraestructura propia de Microsoft, y nunca se envía un solo correo.

Los investigadores de Expel pasaron este mes desarmando una familia de malware que nunca habían visto antes. Se hace llamar, al menos según sugieren los nombres de sus archivos, SynkLoader, y llega a sus víctimas por un canal que muchos programas de seguridad todavía tratan como una preocupación menor frente a la bandeja de entrada: un mensaje directo dentro de Microsoft Teams. Marcus Hutchins, de Expel, hizo ingeniería inversa del malware, construyó una red corporativa falsa muy convincente y dejó entrar a los operadores. Pasaron las siguientes 24 horas trabajando la máquina a mano antes de darse cuenta de que nada era real. Lo que revelaron sobre sus propias herramientas en esa ventana de tiempo es la parte más interesante de la historia.

El Mensaje Nunca Pasa Por Ningún Servidor de Correo

La campaña comienza con un mensaje de Teams de alguien que dice ser soporte de TI, enviado desde una cuenta con un nombre como “IT Service Desk” y una dirección que termina en onmicrosoft.com. Ese sufijo de dominio no está suplantado. Cualquier organización puede crear un inquilino de Microsoft 365, gratuito o de prueba, y sus cuentas obtienen automáticamente una dirección onmicrosoft.com que se ve y se comporta como una identidad corporativa legítima para cualquiera que reciba un mensaje externo de Teams. A la víctima se le dice que su sistema necesita un “PowerShell Cleaner” y se la guía para instalar un paquete MSI alojado directamente en Microsoft Azure, lo que hace que la propia descarga parezca confiable para cualquiera que revise su origen.

Una Falsa Pantalla de Bloqueo Diseñada Para Engañar a la Persona, No al Software

La pieza más llamativa de SynkLoader es un módulo que los investigadores bautizaron como PhishLocker. Una vez instalado, dibuja una ventana que es una copia visual casi perfecta de la verdadera pantalla de bloqueo de Windows y simplemente espera a que la víctima escriba su contraseña en ella, entregando al atacante credenciales de dominio válidas sin necesidad de un solo exploit o vulnerabilidad. A partir de ahí, SynkLoader despliega un módulo de proxy inverso que permite al atacante acceder a servicios de red interna a través de la máquina de la víctima, un módulo estilo VNC para control remoto completo del escritorio, y una shell interactiva para ejecutar comandos de PowerShell directamente. Construido en Python, PowerShell, C# y C++, se lee menos como una sola herramienta y más como el kit de herramientas completo de un atacante comprimido en un único instalador.

Por Qué Este Caso Queda Totalmente Fuera del Alcance de DMARC

Cada capa de protección que ofrecen DMARC, SPF y DKIM existe para responder una única pregunta sobre la dirección From de un mensaje en el canal de correo electrónico. SynkLoader nunca hace esa pregunta, porque nunca usa ese canal. El contacto inicial es un mensaje de chat en Teams, la carga útil está alojada en infraestructura de Azure que pertenece a Microsoft, y el robo de credenciales ocurre dentro de un elemento nativo de la interfaz de Windows que el malware está suplantando, no dentro de una página de navegador que apunta a un dominio parecido. Comparado con campañas cubiertas antes aquí que al menos comenzaban con un correo de phishing que apuntaba a una falsa notificación de Teams, esta se salta ese paso por completo. La señal de confianza que lleva a la víctima a hacer clic, un nombre de remitente onmicrosoft.com dentro de su propia herramienta de colaboración, nunca fue algo que una política de autenticación de correo pudiera ver, verificar o rechazar.

Qué Significa Esto Para Tu Programa

Restringe el acceso externo en Microsoft Teams a una lista explícita de dominios permitidos. La configuración predeterminada en muchos inquilinos todavía permite que cualquier cuenta externa con onmicrosoft.com escriba directamente a tus usuarios. Limitar eso a dominios de socios conocidos cierra exactamente la puerta por la que entró SynkLoader.

Dile a tu personal, de forma explícita, que soporte de TI no inicia contacto por chat de Teams ni pide instalar software. La misma regla que tu formación en concientización de seguridad ya aplica a llamadas y correos no solicitados necesita extenderse a las plataformas de chat en las que tu organización confía por defecto.

Enseña la prueba de Ctrl+Alt+Supr. Una pantalla de bloqueo genuina de Windows responde a Ctrl+Alt+Supr o Alt+Tab; una aplicación que la suplanta normalmente no lo hace, o se comporta de forma extraña cuando el usuario lo intenta. Es una verificación rápida y fácil de recordar que detecta a PhishLocker y a cualquier cosa construida de la misma manera.

Sigue llevando DMARC a reject en cada dominio que posees, y reconoce sus límites al mismo tiempo. La aplicación estricta sigue siendo la decisión correcta contra dominios falsificados en el correo, que sigue siendo el ataque mucho más común. Simplemente no tiene nada que decir sobre una amenaza que nunca toca un dominio bajo tu control.

La Conclusión

El detalle más revelador de la investigación de Expel no es el diseño modular del malware. Es que los atacantes pasaron un día entero operando dentro de una red construida únicamente para estudiarlos, con las manos en el teclado, ejecutando comandos reales, porque un falso mensaje de soporte de TI dentro de Teams fue suficiente para conseguirles un punto de apoyo. Las defensas de correo se han vuelto lo bastante buenas como para que los atacantes se estén moviendo, de forma visible, hacia canales que esas defensas nunca fueron diseñadas para cubrir. DMARC sigue cerrando una de las puertas más amplias y baratas hacia tu organización. Simplemente nunca fue la única puerta, y SynkLoader es un recordatorio de que las demás también necesitan atención.


Excello Mail te ayuda a consolidar la aplicación de DMARC, SPF y DKIM en cada dominio que posees, cerrando la puerta de dominios falsificados que sigue siendo una de las formas más baratas de entrar a una bandeja de entrada, para que tu equipo pueda dedicar más tiempo a los canales que DMARC nunca fue diseñado para cubrir. Regístrate gratis en Excello Mail y obtén visibilidad completa de quién envía correos en nombre de tu dominio.