5 min de leitura Por Excello Mail Team

Um Novo Malware Que Rouba Senhas Nunca Passa Pelo E-mail. Um Pesquisador Enganou Seus Operadores Por 24 Horas Para Provar Isso.

Pesquisadores da Expel descobriram o SynkLoader, uma nova família de malware espalhada por mensagens do Microsoft Teams que se passam pela central de suporte de TI, levando vítimas a instalar uma falsa tela de bloqueio do Windows que rouba sua senha. Toda a cadeia de ataque roda sobre infraestrutura da própria Microsoft, e nenhum e-mail é enviado em nenhum momento.

Pesquisadores da Expel passaram este mês analisando uma família de malware que nunca haviam visto antes. Ela se autodenomina, ao menos segundo sugerem os nomes de seus arquivos, SynkLoader, e chega às vítimas por um canal que muitos programas de segurança ainda tratam como preocupação secundária em relação à caixa de entrada: uma mensagem direta dentro do Microsoft Teams. Marcus Hutchins, da Expel, fez engenharia reversa do malware, construiu uma rede corporativa falsa muito convincente e deixou os operadores entrarem. Eles passaram as 24 horas seguintes operando a máquina manualmente antes de perceberem que nada daquilo era real. O que revelaram sobre suas próprias ferramentas nessa janela de tempo é a parte mais interessante da história.

A Mensagem Nunca Passa Por Nenhum Servidor de E-mail

A campanha começa com uma mensagem do Teams de alguém que se apresenta como suporte de TI, enviada por uma conta com um nome como “IT Service Desk” e um endereço terminado em onmicrosoft.com. Esse sufixo de domínio não está falsificado. Qualquer organização pode criar um locatário do Microsoft 365, gratuito ou de teste, e suas contas recebem automaticamente um endereço onmicrosoft.com que se parece e se comporta como uma identidade corporativa legítima para quem recebe uma mensagem externa do Teams. A vítima é informada de que seu sistema precisa de um “PowerShell Cleaner” e é guiada para instalar um pacote MSI hospedado diretamente no Microsoft Azure, o que faz o próprio download parecer confiável para quem olha a sua origem.

Uma Falsa Tela de Bloqueio Feita Para Enganar a Pessoa, Não o Software

A peça mais marcante do SynkLoader é um módulo que os pesquisadores batizaram de PhishLocker. Uma vez instalado, ele desenha uma janela que é uma cópia visual quase perfeita da verdadeira tela de bloqueio do Windows e simplesmente espera a vítima digitar sua senha nela, entregando ao atacante credenciais de domínio válidas sem envolver um único exploit ou vulnerabilidade. A partir daí, o SynkLoader implanta um módulo de proxy reverso que permite ao atacante alcançar serviços de rede interna através da máquina da vítima, um módulo estilo VNC para controle remoto completo da área de trabalho, e um shell interativo para executar comandos do PowerShell diretamente. Construído em Python, PowerShell, C# e C++, ele se parece menos com uma única ferramenta e mais com todo o kit de ferramentas de um atacante compactado em um único instalador.

Por Que Este Caso Fica Totalmente Fora do Alcance do DMARC

Cada camada de proteção que DMARC, SPF e DKIM oferecem existe para responder a uma única pergunta sobre o endereço From de uma mensagem no canal de e-mail. O SynkLoader nunca faz essa pergunta, porque nunca usa esse canal. O contato inicial é uma mensagem de chat no Teams, a carga maliciosa está hospedada em infraestrutura do Azure que pertence à Microsoft, e o roubo de credenciais acontece dentro de um elemento nativo da interface do Windows que o malware está imitando, não dentro de uma página de navegador apontando para um domínio parecido. Em comparação com campanhas já cobertas aqui que ao menos começavam com um e-mail de phishing apontando para uma falsa notificação do Teams, esta pula essa etapa por completo. O sinal de confiança que leva a vítima a clicar, um nome de remetente onmicrosoft.com dentro de sua própria ferramenta de colaboração, nunca foi algo que uma política de autenticação de e-mail pudesse ver, verificar ou rejeitar.

O Que Isso Significa Para o Seu Programa

Restrinja o acesso externo no Microsoft Teams a uma lista explícita de domínios permitidos. A configuração padrão em muitos locatários ainda permite que qualquer conta externa com onmicrosoft.com envie mensagens diretamente aos seus usuários. Limitar isso a domínios de parceiros conhecidos fecha exatamente a porta pela qual o SynkLoader entrou.

Diga à sua equipe, de forma explícita, que o suporte de TI não inicia contato pelo chat do Teams nem pede para instalar software. A mesma regra que o seu treinamento de conscientização em segurança já aplica a ligações e e-mails não solicitados precisa se estender às plataformas de chat em que sua organização confia por padrão.

Ensine o teste do Ctrl+Alt+Del. Uma tela de bloqueio genuína do Windows responde a Ctrl+Alt+Delete ou Alt+Tab; um aplicativo que a imita normalmente não responde, ou se comporta de forma estranha quando o usuário tenta. É uma verificação rápida e fácil de lembrar que detecta o PhishLocker e qualquer coisa construída da mesma forma.

Continue levando o DMARC a reject em todos os domínios que você possui, e reconheça seus limites ao mesmo tempo. A aplicação rigorosa continua sendo a decisão certa contra domínios falsificados no e-mail, que ainda é o ataque muito mais comum. Ela simplesmente não tem nada a dizer sobre uma ameaça que nunca toca em um domínio sob o seu controle.

A Conclusão

O detalhe mais revelador da pesquisa da Expel não é o design modular do malware. É que os atacantes passaram um dia inteiro operando dentro de uma rede construída unicamente para estudá-los, com as mãos no teclado, executando comandos reais, porque uma falsa mensagem de suporte de TI dentro do Teams foi suficiente para lhes garantir um ponto de apoio. As defesas de e-mail se tornaram boas o bastante para que os atacantes estejam visivelmente migrando para canais que essas defesas nunca foram feitas para cobrir. O DMARC continua fechando uma das portas mais amplas e baratas para dentro da sua organização. Ela simplesmente nunca foi a única porta, e o SynkLoader é um lembrete de que as outras também precisam de atenção.


A Excello Mail ajuda você a consolidar a aplicação de DMARC, SPF e DKIM em todos os domínios que possui, fechando a porta de domínios falsificados que continua sendo uma das formas mais baratas de entrar em uma caixa de entrada, para que sua equipe possa dedicar mais tempo aos canais que o DMARC nunca foi feito para cobrir. Cadastre-se gratuitamente na Excello Mail e tenha visibilidade completa sobre quem está enviando e-mails em nome do seu domínio.