新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
新型惡意軟體SynkLoader現身,偽裝微軟IT支援誘騙安裝
2026 / 08 / 31
編輯部
資安公司 Expel 研究團隊近期發現一款整合多種攻擊手法的新型惡意軟體,並命名為
SynkLoader
。此名稱源於它幾乎囊括資安圈常見的各種攻擊技巧:一方面沿用既有作法(例如在記憶體中直接執行程式碼、建立排程任務),另一方面也採用較少見的新手法。目前仍不清楚攻擊者開發此工具的最終目的,但從程式碼線索來看,它可能是勒索軟體集團或初始存取掮客(Initial Access Broker, IAB)打造的攻擊前哨工具,用於替後續勒索軟體攻擊鋪路。
假冒微軟 IT 服務台,釣魚郵件誘導安裝
根據編譯中繼資料研判,SynkLoader 可能於今年 7 月 28 日首度部署;Expel 研究人員則在 8 月 18 日於一名客戶的網路中首次發現其蹤跡。此事件源於一封釣魚郵件:
攻擊者自行註冊採用微軟預設 onmicrosoft.com 網域結構的 Microsoft 365 租戶,並以「IT 服務台」名義寄信,誘導受害者安裝一款偽裝成 PowerShell 系統維護工具的程式。
該安裝程式甚至託管於官方 Microsoft Azure 儲存頁面上,以提高可信度。
Python搭配偽造DLL,降低被偵測機率
安裝程式啟動後會釋放一連串惡意元件,包括在暫存記憶體中執行的 PowerShell 腳本、一套精簡版 Python 環境、向攻擊者命令與控制(Command and Control, C2)網域回傳信標的 Python 腳本,以及多個偽造的微軟執行階段動態連結庫(Dynamic Link Library, DLL)。Expel 研究員 Marcus Hutchins 表示,過去以 Python 撰寫的惡意軟體並不多見,可降低觸發端點偵測與應變(Endpoint Detection and Response, EDR)系統警示的機率;但 Python 無法完成部分惡意行為,攻擊者因此另以 C 語言撰寫原生 DLL 補強。他也提到,正常安裝的 Python 環境通常位於固定路徑,SynkLoader 卻將其放進應用程式資料(AppData)下的隨機資料夾,「位置異常的 Python 執行檔」可作為偵測指標。
多重模組:從網路側寫到橫向移動
SynkLoader 內建的 DLL 模組相當多元:包含收集受害電腦執行程式、使用者權限、Active Directory(AD)網域名稱與網路規模的系統側寫模組;透過調用 Windows 元件物件模組(Component Object Model, COM)介面建立排程任務、藉此規避偵測的持久化模組;具備遠端存取木馬(RAT)功能與桌面接管能力的模組;以及能利用受害電腦 IP 位址轉發流量、存取內部區域網路(LAN)服務的反向代理模組。專家指出,量測受害網路規模通常只有勒索軟體集團才感興趣:因為進階持續性威脅(APT)攻擊者在鎖定目標前往往已掌握其規模;反而是機會主義式的勒索軟體攻擊者,才會在入侵後進一步摸清網路規模。
PhishLocker:重現絕跡已久的螢幕鎖定手法
眾多模組中,最引人注意的是「
PhishLocker
」。螢幕鎖定曾是攻擊者慣用手法,
透過 JavaScript 讓瀏覽器進入全螢幕模式,藉此騙取密碼;但隨瀏覽器廠商淘汰相關功能而逐漸銷聲匿跡
。SynkLoader 改以 DLL 重現類似效果,其外觀與真正的 Windows 登入鎖定畫面幾乎難以分辨,會持續阻擋受害者,直到對方輸入 Windows 帳戶密碼為止;目前尚未發現該軟體具備驗證密碼正確性的機制。
如今企業普遍採用單一登入(Single Sign-On, SSO)架構,登入密碼往往與存取其他企業資產的密碼相同,這使 PhishLocker 成為攻擊者橫向移動時取得憑證的有效手段。
目前尚無資料顯示 SynkLoader 已鎖定台灣企業或機構,但其手法不具地域限定性;建議企業資安團隊留意上述偵測指標,並檢視對來源不明 PowerShell 與 Python 執行檔案的監控機制。
本文轉載自 DarkReading。
SynkLoader
DLL
PhishLocker
最新活動
2026.09.17
2026 CoreCloud Cyber Defense Lifecycle Forum
2026.09.03
漢昕科技X線上資安黑白講【零信任從身分開始!打造特權存取與安全存取的企業防線】2026/9/3開講!
2026.09.10
打造企業營運韌性
2026.09.10
連線不冒險!運用 Google Apigee 築起 API 零信任安全防禦網
2026.09.11
企業面對歐盟CRA合規標準的商機-掌握晶片安全到全球商機的全面對策
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖
資安院院長示警:AI資安威脅進入新階段,籲機關企業建立七道防線
迎戰智慧浪潮:高科技產業 AI 治理、風險管理與 ISO 標準落實全攻略
車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路
Microsoft 發表 MAI-Cyber-1-Flash 資安 AI 模型
資安人科技網
文章推薦
從資訊竊取、規避偵測到代理式金融操縱:ClawHub 五大惡意技能技術剖析
資安院加碼補助產品資安漏洞健檢,助業者強化產品安全防護
資安署規劃年底公布量子遷移政策 籲公部門及早部署