SynkLoader: il malware che ruba password e prepara il terreno al ransomware
Malware

Imagen ilustrativa generada con IA

SynkLoader: el malware que roba contraseñas y prepara el terreno para el ransomware

Descubre SynkLoader, malware que roba contraseñas vía phishing para ransomware, con módulos Python y DLL que evaden EDR.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Descubierto un nuevo multi-tool para el acceso inicial

Los investigadores de Expel, liderados por Marcus Hutchins, han identificado y bautizado una nueva familia de malware sofisticada: SynkLoader. El nombre proviene de la expresión inglesa “everything but the kitchen sink” —todo menos el fregadero de la cocina— deformada en “Synk”. La elección no es casual: el programa integra una amplia gama de tácticas y módulos diseñados para infiltrarse en sistemas corporativos, desde el robo de credenciales hasta el control remoto del escritorio.

El objetivo final sigue siendo desconocido, pero varios elementos del código sugieren que es obra de un grupo de ransomware o de un initial access broker (IAB), es decir, un actor que vende el acceso inicial a redes comprometidas. Los metadatos de compilación indican un probable primer uso el 28 de julio; la primera observación documentada en una red de un cliente ocurrió el 18 de agosto.

El engaño parte de un tenant legítimo de Microsoft 365

El incidente inicial analizado por Expel comenzó con un correo de phishing particularmente insidioso. En lugar de recurrir a dominios similares a los corporativos (typosquatting), los atacantes registraron un tenant propio de Microsoft 365 y contactaron a la víctima usando una dirección en el dominio predeterminado onmicrosoft.com, haciéndose pasar por el Service Desk de IT de la empresa.

Pidieron la instalación de una falsa herramienta de mantenimiento de PowerShell. El instalador estaba alojado en una página oficial de almacenamiento de Microsoft Azure, aprovechando la marca Microsoft para aumentar la credibilidad. Este enfoque hace mucho más difícil para los usuarios y los filtros distinguir la comunicación maliciosa de una solicitud legítima.

Un arsenal modular: Python, DLL y COM para eludir el EDR

El instalador de SynkLoader distribuye varios componentes: un script de PowerShell que ejecuta las instrucciones en memoria temporal, un entorno Python mínimo, un script Python malicioso que se comunica con los dominios de comando y control (C2) y varias DLL de runtime de Microsoft falsas.

El uso de Python es estratégico. Históricamente, el malware escrito completamente en Python no está muy extendido, por lo que algunas señales de las herramientas EDR (Endpoint Detection and Response) se reducen. Dado que Python no es un lenguaje nativo de Windows, el malware incluye componentes nativos en C/DLL que permiten comportamientos imposibles de lograr directamente en Python, creando un puente para ejecutar acciones maliciosas dentro de un proceso Python.

Los módulos DLL incluyen:

  • Perfilador de sistema: recopila procesos y servicios en ejecución, privilegios del usuario local, nombre del dominio de Active Directory (AD) y número de otros equipos pertenecientes a la red AD. Hutchins subraya que medir el tamaño de la red víctima es típico de los grupos de ransomware oportunistas, mientras que un APT (Advanced Persistent Threat) ya conoce la organización objetivo.
  • Persistencia: crea una tarea programada de Windows recurrente. En lugar de invocar el Programador de tareas desde la línea de comandos, interactúa directamente con la interfaz COM de Windows, casi con certeza para evitar las alertas de los EDR.
  • RAT (Remote Access Trojan): funciona como un troyano de acceso remoto.
  • Control de escritorio: transmite el escritorio de la víctima y permite el control del mouse y el teclado.
  • Proxy inverso: aprovecha la dirección IP del equipo víctima para enrutar tráfico de Internet y alcanzar servicios internos que de otro modo solo serían accesibles desde la LAN de la organización.
  • PhishLocker: el componente más inesperado, descrito a continuación.

PhishLocker, el falso bloqueo de pantalla que extrae la contraseña de Windows

En el pasado, los locker usaban JavaScript para forzar el navegador a pantalla completa e impedían salir sin credenciales o pago: una de las primeras formas de ransomware. También se usaban para phishing, simulando por ejemplo un cliente Outlook en HTML para robar contraseñas de aplicaciones. Las organizaciones eliminaron la funcionalidad del navegador que lo permitía.

SynkLoader reintroduce el bloqueo de pantalla mediante una DLL. La DLL contiene una GUI elaborada que imita la pantalla de bloqueo de Windows, casi indistinguible de la original. PhishLocker impide que la víctima salga hasta que proporcione la contraseña de la cuenta de Windows. Por el momento, el malware no dispone de un control sobre la corrección de la contraseña introducida.

Según Hutchins, es una forma eficaz de obtener la contraseña del sistema, especialmente en redes basadas en SSO (Single Sign-On) donde la contraseña de acceso al equipo coincide con la de los servicios corporativos. Esto ofrece a los atacantes credenciales potentes para el movimiento lateral.

Indicios de un grupo de ransomware o de un access broker

No se proporciona una puntuación de gravedad formal, pero la combinación de capacidades —ejecución en memoria, persistencia mediante COM, RAT, control de escritorio, proxy inverso y robo de contraseñas de Windows— indica un riesgo alto.

El objetivo no está confirmado, pero el código y el perfilador de red sugieren que SynkLoader podría ser obra de un grupo de ransomware o de un initial access broker (IAB) empleado para preparar un posterior ataque de ransomware. El impacto potencial incluye compromiso de credenciales corporativas en entornos SSO, movimiento lateral, acceso a servicios internos e interrupción mediante bloqueo de pantalla.

Qué pueden hacer los defensores: indicadores y controles

Las mitigaciones completas aún no se han dado a conocer, pero Expel señala algunos indicadores útiles. El principal es la presencia de un ejecutable Python fuera de lugar en rutas no estándar o en AppData. Dado que la persistencia usa COM en lugar del Programador de tareas desde la línea de comandos, la monitorización de tareas programadas creadas mediante COM puede ayudar a identificar comportamientos anómalos.

Desde el punto de vista del vector inicial, el correo que suplantaba al Service Desk de IT desde un dominio onmicrosoft.com y el instalador alojado en almacenamiento de Azure pueden alimentar controles de correo y web: verificar la legitimidad de los remitentes, bloquear o señalar solicitudes sospechosas de instalación de herramientas y controlar las descargas provenientes de dominios de almacenamiento cloud no corporativos.

El descubrimiento de SynkLoader añade una pieza a la creciente sofisticación de los ataques que preceden al ransomware: herramientas modulares, abuso de servicios cloud legítimos y técnicas de evasión cada vez más específicas. Para los defensores, observar las señales débiles —un proceso Python en una carpeta inusual, una tarea programada creada vía COM— puede marcar la diferencia antes de que el acceso se convierta en un ataque concreto.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosSynkLoadermalwareransomwarephishingcontraseñasMicrosoft 365EDRPython
Volver al inicio