SynkLoader, il malware che usa Microsoft Teams per rubare credenziali e controllare i PC
Malware

Imagen ilustrativa generada con IA

SynkLoader, el malware que usa Microsoft Teams para robar credenciales y controlar PC

Descubre cómo SynkLoader explota Microsoft Teams para robar credenciales y controlar PCs. Analizamos sus módulos y riesgos para la ciberseguridad.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una falsa herramienta de TI distribuida mediante Teams

Una nueva familia de malware llamada SynkLoader fue dada a conocer el 21 de agosto de 2026, tras ser detectada en campañas de phishing realizadas a través de Microsoft Teams. Los operadores se hacen pasar por personal del departamento de TI y convencen a la víctima para instalar un supuesto programa de mantenimiento llamado “PowerShell Cleaner”.

El software se distribuye como archivo MSI, alojado en Microsoft Azure. El uso de una infraestructura cloud reconocible puede hacer que la descarga parezca menos sospechosa, pero no implica ninguna participación de Microsoft en la campaña.

Las fechas de compilación y las marcas de tiempo analizadas sitúan la primera compilación y distribución de SynkLoader alrededor del 28 de julio de 2026. Por tanto, el malware ya estaba operativo varias semanas antes de hacerse público.

El ataque explota la confianza depositada en los mensajes internos y en las supuestas intervenciones del servicio de soporte. Una solicitud recibida por Teams puede parecer más creíble que un correo electrónico convencional, especialmente cuando el atacante conoce el nombre de la organización o utiliza un lenguaje coherente con el del departamento de TI.

Un instalador MSI que oculta varios componentes

El instalador extrae un script de PowerShell llamado cleaner.ps1 y un archivo ZIP. En su interior se encuentran el framework de Python, un script malicioso en Python, bibliotecas precompiladas y DLL falsas que imitan runtimes de Microsoft.

SynkLoader combina componentes escritos en Python, PowerShell, C# y C++. Un mismo módulo puede utilizar hasta tres de estos lenguajes, lo que aumenta la complejidad del análisis y reduce la eficacia de una defensa basada en controlar un único tipo de archivo.

El análisis se realizó después de que los investigadores prepararan un honeypot capaz de contactar con el servidor de comando y control, o C2, simulando el comportamiento de una víctima real. El operador respondió con actividades de reconocimiento y cerró la conexión al comprender que no se encontraba en un entorno auténtico.

Los módulos identificados no forman únicamente una cadena de recopilación de datos. En conjunto, proporcionan al atacante visibilidad sobre el entorno, persistencia, acceso interactivo y control remoto de la sesión de Windows.

Del reconocimiento al control remoto

El módulo System Profiler recopila información sobre el equipo y la red. Entre los datos obtenidos se incluyen el hostname, el nombre de usuario, el nivel de privilegios, los procesos activos, los servicios, la pertenencia a un dominio y el número de equipos presentes en Active Directory.

Este último dato resulta especialmente útil para evaluar el tamaño de la organización comprometida. La presencia de un reconocimiento específico del entorno de Active Directory también es uno de los motivos por los que Marcus Hutchins, de Expel, considera plausible el uso de SynkLoader en operaciones de ransomware.

El Persistence Module crea una tarea programada con un nombre aleatorio. La tarea se ejecuta cuando el usuario inicia sesión y todos los días a las 10:00, con el objetivo de reiniciar SynkLoader tras un reinicio o una desconexión.

El módulo más peligroso para el robo de credenciales es PhishLocker. Muestra una pantalla de Windows falsificada, presentada como un bloqueo de Windows 11, y solicita la contraseña de la cuenta. Sin embargo, no se trata de un bloqueo real del sistema: la pantalla es una aplicación gráfica sin bordes.

Esta característica puede revelar su verdadera naturaleza. La combinación Alt+Tab puede mostrar las ventanas activas y demostrar que el supuesto bloqueo es en realidad un programa. Ctrl+Alt+Delete también puede ayudar a comprobar la autenticidad de la pantalla.

SynkLoader incluye además TrafficRedirector, que crea un proxy inverso. El atacante puede utilizarlo para acceder a servicios internos a través del equipo infectado o para enrutar el tráfico de Internet desde la estación comprometida.

Por tanto, las credenciales robadas y el tunneling pueden trabajar conjuntamente. Un atacante podría aprovechar el acceso desde el equipo infectado para alcanzar recursos corporativos y eludir restricciones basadas en listas de direcciones IP autorizadas.

El módulo Interactive Shell, descrito como un RAT, permite ejecutar comandos de PowerShell y recibir sus resultados. StreamMaster, basado en VNC, transmite el escritorio de la víctima y permite controlar el ratón y el teclado durante la sesión activa.

Por último, el Module Status Script comunica qué módulos e hilos están operativos. De este modo, el atacante puede comprobar el estado de la intrusión y decidir qué funciones activar.

Por qué la amenaza es relevante desde el punto de vista operativo

SynkLoader combina funciones que normalmente aparecen en distintas fases de una intrusión: perfilado, recopilación de credenciales, persistencia, acceso remoto, tunneling y control de la sesión.

El riesgo no depende únicamente del robo de la contraseña de Windows. Una credencial válida puede facilitar movimientos laterales, el acceso a servicios internos y la recopilación de información sobre la organización. La capacidad de observar Active Directory también proporciona a los operadores datos útiles para seleccionar objetivos de mayor valor.

Durante la prueba, el operador ejecutó varios comandos de reconocimiento antes de cerrar la conexión. Un emulador del módulo de reverse shell desarrollado por los investigadores confirmó que el acceso estaba controlado manualmente, no solo mediante una secuencia automatizada.

No se ha hecho pública una clasificación formal de gravedad ni una puntuación CVSS. Sin embargo, la amenaza presenta un perfil operativo elevado por las capacidades disponibles tras la infección.

Los indicadores publicados para el ataque observado deben utilizarse con cautela. Los hashes de los módulos cambian entre una infección y otra, por lo que pueden tener una eficacia limitada como único mecanismo de detección.

Cómo protegerse y qué supervisar

Los usuarios deberían verificar mediante un canal independiente cualquier solicitud que parezca proceder del servicio de soporte. Un mensaje recibido por Teams no debe considerarse automáticamente fiable, especialmente si solicita instalar un MSI o introducir una contraseña.

Los archivos MSI recibidos sin previo aviso o no solicitados no deben ejecutarse. Además, las organizaciones pueden limitar la instalación de software a las cuentas autorizadas y someter los paquetes a controles antes de distribuirlos.

Ante una pantalla de bloqueo inesperada, Ctrl+Alt+Delete y Alt+Tab pueden proporcionar una primera comprobación. Si aparecen otras ventanas o el comportamiento no coincide con el esperado de Windows, el equipo debería aislarse y notificarse al departamento de seguridad.

Desde el punto de vista técnico, los equipos defensivos deberían buscar:

  • tareas programadas con nombres aleatorios;
  • ejecuciones anómalas de PowerShell y presencia de cleaner.ps1;
  • archivos ZIP que contengan runtimes de Python y DLL inusuales;
  • conexiones con servidores C2;
  • proxies inversos y tráfico inesperado desde la estación;
  • consultas anómalas de Active Directory;
  • uso de VNC o de herramientas de control remoto no autorizadas.

La detección no debería basarse únicamente en hashes. Es más eficaz combinar la telemetría de procesos, los eventos de PowerShell, las tareas programadas, las autenticaciones, las conexiones de red y el comportamiento de las cuentas.

No se han indicado versiones de software específicas vulnerables, porque SynkLoader no explota una vulnerabilidad de producto: utiliza ingeniería social, componentes legítimos de Windows y servicios cloud para conseguir la ejecución inicial.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosSynkLoaderMicrosoft Teamsmalwarerobo de credencialesciberseguridadphishingcontrol remotoPowerShell
Volver al inicio