Cảnh báo SynkLoader giả danh bộ phận IT qua Microsoft Teams để lấy mật khẩu

Cảnh báo SynkLoader: Giả danh IT qua Teams để lấy mật khẩu

SynkLoader đang được phát tán qua Microsoft Teams bằng chiêu giả danh bộ phận IT, dụ cài file MSI và dựng màn hình khóa giả để lấy mật khẩu Windows.

Bởi Võ Danh — 23 Tháng 8, 2026 trong Bảo mật

0 bình luận

Một chiến dịch lừa đảo mới đang giả danh bộ phận IT qua Microsoft Teams để dụ nhân viên cài SynkLoader. Mồi nhử là một file MSI mang tên kiểu “PowerShell Cleaner”. Sau khi chạy, mã độc có thể dựng màn hình khóa Windows giả để lấy mật khẩu và mở đường hầm mạng cho kẻ tấn công đi tiếp vào hệ thống công ty.

Expel công bố phân tích ngày 20/8/2026 sau khi gặp mẫu mã độc trong một sự cố khách hàng ngày 18/8. BleepingComputer kiểm chứng và đưa tin ngày 21/8. Đây không phải cảnh báo chung chung về “đừng bấm link lạ”: thủ đoạn mới kết hợp tài khoản Teams giả danh IT, file đặt trên hạ tầng Azure và màn hình khóa nhìn khá thật.

SynkLoader qua Microsoft Teams hoạt động thế nào?

Kẻ tấn công liên hệ mục tiêu trên Teams với tên hiển thị giống “IT Service Desk”. Địa chỉ gửi dùng miền onmicrosoft.com, vốn có thể trông quen mắt trong môi trường Microsoft 365. Người dùng được hướng dẫn tải một file MSI từ Azure Blob Storage rồi cài “PowerShell Cleaner”. Việc file nằm trên tên miền Microsoft không có nghĩa nội dung bên trong do Microsoft phát hành. Chiếc áo khoác có logo quen vẫn có thể che một vị khách không mời.

Theo Expel, bộ cài thả một chuỗi thành phần viết bằng PowerShell, Python, C# và C++. SynkLoader thu thập tên máy, người dùng hiện tại, quyền của tài khoản, tiến trình, dịch vụ, miền Active Directory và quy mô môi trường. Nó cũng tạo tác vụ theo lịch để tồn tại sau khi máy khởi động lại.

Thành phần đáng ngại nhất được nhóm nghiên cứu gọi là PhishLocker. Nó hiển thị một cửa sổ toàn màn hình mô phỏng màn hình khóa Windows và yêu cầu mật khẩu. Đây chỉ là ứng dụng giả, không phải màn hình bảo mật thật. Mật khẩu lấy được có thể được dùng cùng mô-đun đường hầm để truy cập tài nguyên nội bộ từ chính máy bị nhiễm, qua đó né một số giới hạn dựa trên địa chỉ IP.

Ba bước xác minh yêu cầu hỗ trợ IT, tránh cài SynkLoader và xử lý khi đã lỡ chạy file
Xác minh qua kênh nội bộ đã biết trước khi làm theo yêu cầu hỗ trợ IT gửi bất ngờ trên Teams.

Dấu hiệu nhận biết màn hình khóa giả

Nếu “màn hình khóa” xuất hiện ngay sau khi bạn cài file được gửi qua Teams, hãy coi đó là dấu hiệu đỏ. Expel cho biết tổ hợp Alt+Tab có thể làm lộ các cửa sổ đang chạy phía sau, vì lớp khóa chỉ là ứng dụng toàn màn hình không viền.

Cách kiểm tra an toàn hơn là nhấn Ctrl+Alt+Delete. Windows xử lý tổ hợp này trong vùng bảo mật mà ứng dụng thông thường không thể giả mạo. Đừng nhập mật khẩu vào cửa sổ đáng ngờ để “thử xem”. Một lần thử cũng đủ biến mật khẩu thật thành quà tặng miễn phí.

Đội IT nên chú ý file MSI nằm ngoài quy trình quản lý phần mềm, thư mục %LocalAppData%\PowershellCleaner\, bản Python trong thư mục ngẫu nhiên dưới %AppData% và tác vụ theo lịch không rõ nguồn. Hash có thể thay đổi theo từng ca nhiễm, vì vậy đừng chỉ dựa vào một danh sách hash.

Việc cần làm ngay

  1. Nhắc người dùng xác minh độc lập. Khi có người tự xưng IT yêu cầu cài phần mềm, hãy gọi số nội bộ hoặc mở ticket qua cổng hỗ trợ đã biết. Đừng xác minh bằng cách nhắn lại đúng tài khoản đang gây nghi ngờ.
  2. Chặn đường vào dễ thấy. Hạn chế người ngoài liên hệ qua Teams nếu công việc không cần; kiểm soát file MSI và cảnh báo khi PowerShell hoặc Python chạy từ thư mục hồ sơ người dùng.
  3. Nếu đã chạy file, ngắt mạng thiết bị và báo đội IT. Không tự xóa sạch dấu vết. Đội ứng cứu cần giữ log, kiểm tra tác vụ theo lịch, tiến trình, thư mục nói trên và hoạt động đăng nhập liên quan.
  4. Nếu đã nhập mật khẩu, đổi từ thiết bị sạch. Thu hồi phiên đăng nhập, kiểm tra MFA, xem lại các lần đăng nhập bất thường và tài nguyên mà tài khoản có thể truy cập. Chỉ đổi mật khẩu trên máy nghi nhiễm thì hơi giống thay khóa rồi để chìa mới ngay trước cửa.

Expel nhận định cách SynkLoader đo quy mô Active Directory và mở đường cho thao tác trực tiếp có thể phù hợp với giai đoạn chuẩn bị tấn công ransomware, nhưng chưa khẳng định mọi ca nhiễm đều dẫn tới ransomware. Điều đã được quan sát rõ là chiến dịch lấy điểm vào từ niềm tin dành cho bộ phận IT. Vì vậy, quy trình xác minh yêu cầu hỗ trợ quan trọng không kém công cụ chống mã độc.

Có thể theo dõi thêm các cảnh báo trong chuyên mục Bảo mật. Nếu một đồng nghiệp vừa nhận file “cleaner” qua Teams, đừng chuyển tiếp file để hỏi nhau. Gửi ảnh chụp và thông tin tài khoản cho đội IT qua kênh nội bộ, rồi để họ xử lý mẫu an toàn.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận