המסך נראה בדיוק כמו מסך הנעילה של ווינדוס. אותו רקע, אותו שם משתמש, אותה שורה שמבקשת סיסמה. ההבדל היחיד הוא שזאת לא ווינדוס אלא חלון של תוכנה שנפרש על פני כל המסך, וכל מה שמקלידים בו נוסע ישר לתוקפים. את הרכיב הזה מצאו חוקרי חברת האבטחה Expel בתוך נוזקה חדשה שהם קראו לה SynkLoader.

מה קרה

השרשרת מתחילה בהודעה בתוך Microsoft Teams. התוקף מציג את עצמו כאיש התמיכה הטכנית של החברה שבה העובד מועסק, מסביר שיש תקלה, ומבקש להתקין כלי בשם PowerShell Cleaner. הקובץ עצמו יושב על שרת אחסון של Microsoft Azure, כך שכתובת ההורדה מסתיימת בדומיין של מיקרוסופט ונראית לגיטימית לגמרי. כל אחד יכול לשכור שם שטח אחסון בכמה דולרים, וזה בדיוק מה שהופך את הטריק לזול כל כך.

מי שמתקין מקבל חבילה שכוללת סקריפט PowerShell, ספריות Python וכמה קבצי DLL שמחקים שמות של רכיבי מיקרוסופט. החוקר Marcus Hutchins מ-Expel מתאר מערכת בנויה ממודולים: אחד ממפה את המחשב ואת הרשת הארגונית סביבו, שני דואג שהנוזקה תעלה מחדש בכל התחברות של המשתמש וגם פעם ביום בעשר בבוקר, שלישי מנתב תעבורה של התוקף דרך המחשב הנגוע כדי להגיע ממנו לשירותים פנימיים בארגון, ורביעי משדר את המסך החוצה ומאפשר לשלוט בעכבר ובמקלדת. חותמות הזמן בקבצים מצביעות על סוף יולי 2026.

הרכיב המעניין מכולם הוא מסך הנעילה המזויף, שנועד לדבר אחד: להוציא מהמשתמש את סיסמת ווינדוס שלו. לפי Hutchins, העניין שהנוזקה מגלה בגודל הרשת הארגונית מרמז שהיא משמשת קבוצות כופרה, וזאת הערכה שלו שאף גורם עצמאי לא אישר. ל-Expel יש גם בדיקה פשוטה שחושפת את הזיוף. לחיצה על Alt+Tab מציגה את החלונות שפתוחים מאחוריו, כי מדובר בסך הכול בחלון רגיל בלי מסגרת, ומסך נעילה אמיתי לא היה מאפשר את זה.

למה זה חשוב לכם

רוב הקוראים אינם היעד של קבוצה שממפה רשתות ארגוניות, אבל הצעד שפותח את כל השרשרת פוגש כל אחד: הודעה בכלי עבודה מוכר, מישהו שמציג את עצמו כתמיכה, וקובץ שצריך להתקין. הרעיון של מסך שמתחזה למסך נעילה עובר בקלות גם הביתה, כי גם עמוד בדפדפן שנפתח במסך מלא יכול לצייר משהו שנראה כמו חלון ההתחברות של ווינדוס או של מק. תוכנה שרצה אצלכם יכולה לצייר על המסך כל דבר, כולל מסכים שאתם רגילים לסמוך עליהם.

מה עושים?

כל בקשה להתקין תוכנה שמגיעה בהודעה, בין שבטימס, בסלאק או בוואטסאפ, אמתו בשיחה שאתם יוזמים למספר מוכר. מי שבאמת מהתמיכה לא ייעלב.

אם מסך שמבקש סיסמה קופץ בלי שנעלתם את המחשב, אל תקלידו שם כלום. Alt+Tab יראה לכם מה באמת פתוח מתחתיו.

זכרו שכתובת הורדה שמסתיימת בדומיין של מיקרוסופט או של גוגל לא מעידה שהקובץ שלהן, אלא רק שמישהו שכר אצלן מקום.

אל תשתמשו בסיסמת המחשב בעבודה בשום שירות אחר, כדי שסיסמה שנגנבת פעם אחת לא תפתח עוד דלתות.

התוקפים כאן לא נזקקו לחולשה ולא לניצול מתוחכם. הם נזקקו לחלון שנראה כמו ווינדוס, ולשתי השניות שבהן אף אחד לא עוצר לשאול למה בעצם המחשב מבקש סיסמה דווקא עכשיו.