Synkloader

Novas famílias de malware WordlistLoader e SynkLoader ameaçam segurança

Pesquisadores de cibersegurança identificaram duas novas famílias de malware, WordlistLoader e SynkLoader, que estão sendo utilizadas para entregar cargas úteis de ransomware e possivelmente vender acesso a grupos de ransomware. O WordlistLoader é empregado para distribuir o Amatera Stealer através de campanhas ClearFake, que utilizam a técnica ClickFix para enganar as vítimas a executar comandos maliciosos sob o pretexto de completar verificações CAPTCHA. O processo envolve a injeção de JavaScript malicioso em sites legítimos, que, ao serem acessados, induzem os usuários a executar comandos que baixam o WordlistLoader. Por outro lado, o SynkLoader é distribuído via phishing no Microsoft Teams, onde um falso serviço de suporte técnico convence a vítima a baixar um instalador malicioso que coleta credenciais de login. Ambas as ameaças demonstram técnicas sofisticadas de ocultação e execução, tornando a detecção mais difícil. A relevância deste artigo é alta, pois os métodos utilizados afetam tecnologias amplamente utilizadas no Brasil e requerem atenção imediata dos CISOs para proteger suas organizações contra essas novas ameaças.

Nova família de malware SynkLoader ataca via phishing no Teams

Uma nova família de malware, chamada SynkLoader, está sendo distribuída em campanhas de phishing no Microsoft Teams, visando roubar credenciais através de uma tela de bloqueio falsa. Os atacantes se fazem passar pelo suporte técnico da empresa-alvo, uma tática que se tornou comum em ataques em múltiplas etapas. O malware é apresentado como um executável de ‘PowerShell Cleaner’ (.MSI) hospedado no Microsoft Azure, o que confere uma aparência de confiabilidade ao download. A análise do malware revelou que ele foi compilado pela primeira vez em 28 de julho de 2026. O instalador extrai um script PowerShell e um arquivo ZIP contendo um framework Python malicioso, bibliotecas pré-compiladas e DLLs falsas da Microsoft. O SynkLoader combina várias linguagens de programação, como Python, PowerShell, C# e C++, e possui módulos que coletam informações do sistema, garantem persistência, exibem uma tela de bloqueio falsa para capturar senhas e permitem controle remoto do computador infectado. A obtenção de credenciais válidas pelos atacantes pode facilitar o acesso a ambientes corporativos, tornando a situação crítica. A recomendação é verificar solicitações de TI de forma independente e evitar a instalação de arquivos MSI não solicitados.