Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Microsoft 365Gepubliceerd op 3 min lezen

Nieuwe malware SynkLoader verspreidt zich via nepberichten in Microsoft Teams

Aanvallers doen zich voor als de IT-helpdesk in Microsoft Teams en verleiden medewerkers tot het installeren van de nieuwe malware SynkLoader, die wachtwoorden steelt via een nagemaakt vergrendelscherm.

Nieuwe malware SynkLoader verspreidt zich via nepberichten in Microsoft Teams

Aanvallers gebruiken Microsoft Teams om een nieuwe malware genaamd SynkLoader te verspreiden onder medewerkers van bedrijven. Dat meldt BleepingComputer, dat de campagne heeft geanalyseerd samen met andere beveiligingsonderzoekers. De aanvaller doet zich voor als de IT-helpdesk van het eigen bedrijf en stuurt een Teams-bericht vanaf een adres dat op een echt @bedrijfsnaam.onmicrosoft.com-adres lijkt. De malware is voor het eerst gezien rond 28 juli 2026 en duikt sindsdien op bij meerdere organisaties.

Hoe de aanval in zijn werk gaat

Het slachtoffer krijgt in Teams de vraag om een programma te installeren dat wordt aangeprezen als "PowerShell Cleaner". De installatie, een .msi-bestand, staat op Microsoft Azure, waardoor de download op het eerste gezicht betrouwbaar oogt. Wie het bestand uitvoert, haalt in de achtergrond een PowerShell-script binnen met de naam cleaner.ps1, samen met een zip-archief dat een Python-omgeving, een kwaadaardig Python-script en een aantal nagemaakte Microsoft-runtimebestanden bevat. Volgens onderzoekers is dit dezelfde aanpak die Microsoft eerder dit jaar al noemde als groeiend probleem: aanvallers die zich voordoen als interne IT-support om toegang tot een netwerk te krijgen.

Wat de malware precies doet

SynkLoader is opgebouwd uit meerdere modules, geschreven in een combinatie van Python, PowerShell, C# en C++. Een deel van de onderdelen draait alleen in het geheugen, wat het lastiger maakt voor beveiligingssoftware om ze te herkennen. De belangrijkste onderdelen:

  • PhishLocker toont een namaakversie van het Windows-vergrendelscherm om het wachtwoord van het slachtoffer te onderscheppen.
  • Een aparte module zorgt voor blijvende toegang door een taak aan te maken die bij elke aanmelding en dagelijks om 10 uur opnieuw start.
  • TrafficRedirector zet de geïnfecteerde computer om in een soort tussenstation, waarmee de aanvaller bij interne systemen kan komen of internetverkeer kan omleiden.
  • Een los shell-onderdeel geeft de aanvaller op afstand toegang om PowerShell-commando's uit te voeren.

Het nagemaakte vergrendelscherm is te herkennen als je goed oplet: het is geen echt Windows-scherm maar een gewoon programma zonder randen. Druk je op Alt+Tab, dan zie je andere openstaande vensters verschijnen, wat bij een echt vergrendelscherm nooit gebeurt. Twijfel je of een vergrendelscherm klopt, druk dan op Ctrl+Alt+Delete: bij een nepscherm zie je meteen dat er iets niet klopt.

Wat je hiertegen kunt doen

Behandel elk verzoek in Teams om software te installeren met wantrouwen, ook als de afzender zich voordoet als je eigen IT-afdeling. Bel of mail de helpdesk via een bekend, apart kanaal om te checken of het bericht echt is, voordat je iets downloadt. Zet in de instellingen van Microsoft Teams beperkingen op berichten van externe of onbekende organisaties, zodat medewerkers niet zomaar contact krijgen van een vervalst extern account. Laat medewerkers weten dat een verzoek om een "cleaner" of ander onderhoudsprogramma te installeren nooit via een chatbericht hoort te komen. En mocht iemand toch worden geraakt: een wachtwoordwijziging en een check op ongebruikelijke aanmeldingen zijn dan geen overbodige luxe.

Wat dit betekent voor jouw bedrijf

Werkt jouw team met Microsoft Teams voor intern overleg, dan is dit een aanval die dicht bij huis komt: er is geen kwaadaardige link in een e-mail voor nodig, alleen een bericht in een tool die medewerkers dagelijks vertrouwen. Voor een klein team zonder eigen IT-afdeling is dat extra lastig te herkennen, juist omdat er geen "verdachte" helpdesk bestaat om mee te vergelijken. Wij helpen bedrijven met het inrichten en beveiligen van Microsoft 365 voor je bedrijf, inclusief de juiste instellingen voor Teams en e-mail, zodat dit soort nepberichten al bij de voordeur wordt tegengehouden. Meer beveiligingsnieuws lees je op onze nieuwspagina.

Bron: BleepingComputer, met aanvullende bevestiging door TechRadar.

Aan de slag met Microsoft 365

Professionele e-mail, Teams en Office, implementatie en training inbegrepen.

Microsoft 365