Новый вредонос SynkLoader, впервые замеченный исследователями 18 августа 2026 года, использует прием из старой школы: подменяет экран блокировки Windows и выманивает у сотрудника пароль от системы. Для компаний это плохая новость не только из-за кражи учетных данных: по данным Dark Reading, набор функций у этого инструмента слишком хорошо подходит для подготовки атаки шифровальщиками.
Историю раскопала команда Expel во главе с Маркусом Хатчинсом, а о находке сообщает Dark Reading. SynkLoader выглядит не как одноразовый загрузчик, а как аккуратно собранный мультитул для проникновения в корпоративную сеть: он сочетает PowerShell, Python и набор DLL-модулей, часть кода держит в памяти, а закрепляется в системе через запланированную задачу. Уже по этой архитектуре видно, что авторы думали не о шумном заражении ради галочки, а о том, как прожить в инфраструктуре подольше и не светиться раньше времени.
Цепочка атаки начинается довольно изящно. Злоумышленники не пошли по стандартному пути с кривым доменом-двойником и сомнительным файлообменником. Вместо этого они зарегистрировали собственный тенант Microsoft 365 и отправили жертве письмо с адреса в домене onmicrosoft.com, представившись внутренней службой поддержки. Фальшивый инструмент обслуживания PowerShell они разместили на странице хранения Microsoft Azure. Для пользователя это выглядит неприятно убедительно: знакомый бренд, привычная логика «помогите-обновите-почините», и никакой дешевой маскировки, на которой обычно ломается половина фишинга.
После запуска установщик раскладывает несколько компонентов. Среди них PowerShell-скрипт, который работает в памяти, минималистичное окружение Python, вредоносный Python-скрипт для связи с управляющими серверами и несколько поддельных DLL, замаскированных под компоненты Microsoft runtime. Этот гибрид нужен не ради инженерского искусства. Как объясняют исследователи, Python помогает снизить часть типичных сигналов для средств EDR, а нативные DLL дают доступ к возможностям Windows, которые на чистом Python реализовать сложно. В итоге злоумышленники получают компромисс, который и анализ затрудняет, и поведенческие детекторы старается обойти. Для защитников здесь, впрочем, есть и рабочая зацепка: случайно появившийся Python в странной папке профиля пользователя для обычной офисной машины почти никогда не сулит ничего хорошего.
Отдельный интерес представляет набор модулей SynkLoader. Один из них профилирует систему: собирает сведения о процессах и службах, правах пользователя, домене Active Directory и даже пытается понять масштаб сети, в которую попал. По замечанию Хатчинса, такой интерес к размеру инфраструктуры больше похож на повадки вымогателей, чем на типичную работу APT-группы, которая обычно заранее знает, кого именно атакует. Другой модуль отвечает за закрепление в системе и делает это не через банальный вызов Task Scheduler из командной строки, а через COM-интерфейсы Windows, чтобы не оставлять слишком очевидный след для EDR. Есть и модуль удаленного доступа, и компонент для трансляции рабочего стола с перехватом мыши и клавиатуры, и реверс-прокси, который позволяет использовать машину жертвы как точку входа к внутренним сервисам компании.
Но самая неприятная деталь во всей этой конструкции — модуль, который исследователи назвали PhishLocker. По сути это фальшивый экран блокировки Windows, нарисованный через DLL-интерфейс так, что отличить подделку от настоящего системного окна непросто. Пользователь видит привычную форму входа и вводит пароль от своей учетной записи, а закрыть экран без этого не может. Трюк старый, но в нынешних корпоративных реалиях даже более опасный, чем десять лет назад. Во многих компаниях пароль от входа в Windows завязан на SSO и открывает доступ сразу к нескольким внутренним сервисам. Если злоумышленник получает такие данные, ему уже не обязательно долго ломать боковые двери: он заходит через главный вход, просто чуть раньше службы безопасности.
Пока у исследователей нет окончательного ответа, кто именно стоит за SynkLoader и как его будут монетизировать. Но код и логика работы, по их оценке, наводят на две версии: либо это инструмент группы-вымогателя, либо разработка initial access broker, то есть брокера первоначального доступа, который взламывает компании и затем продает этот доступ дальше. В пользу этой гипотезы говорят и сроки. По метаданным компиляции SynkLoader, вероятное первое развертывание произошло 28 июля 2026 года, а в сети клиента его обнаружили только 18 августа. Меньше трех недель между запуском и фиксацией — срок не гигантский, но достаточный, чтобы понять: инструмент новый, уже рабочий и, вероятно, еще не успел попасть во все сигнатуры и правила обнаружения.
Для русскоязычных команд разработки, админов и ИБ-специалистов здесь несколько вполне приземленных выводов. Во-первых, обучение сотрудников в духе «смотрите на домен отправителя» больше не выглядит универсальной таблеткой, если атакующие используют легитимную инфраструктуру Microsoft. Во-вторых, нужно проверять не только макро- и скриптовые цепочки, но и аномальные Python-окружения на рабочих станциях, особенно вне привычных путей разработки. В-третьих, старые техники вроде захвата экрана не исчезают насовсем: они просто возвращаются в более взрослой упаковке, когда рынок защиты расслабляется и считает тему закрытой.
История с вредоносом SynkLoader неприятна именно своей прагматичностью. Это не демонстрация экзотического zero-day и не цирк с редкой уязвимостью, а аккуратная сборка из фишинга, жизни в памяти, нативных модулей и кражи системного пароля через поддельный локскрин. Если такие инструменты действительно станут стандартной прелюдией к ransomware, то спорить придется уже не о том, умеет ли компания ловить шифровальщик, а о том, замечает ли она подготовку к нему за несколько недель до взрыва.