Cómo eliminar el loader SynkLoader del sistema operativo
TroyanoConocido también como: SynkLoader virus
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es SynkLoader Malware?
SynkLoader es un cargador de malware que utiliza un diseño modular para implementar una cadena de herramientas de ataque contra sistemas Windows infectados. Según una investigación publicada por Expel, la amenaza se observó por primera vez en agosto de 2026 mientras se investigaba un incidente en la red de un cliente.
La infección comienza con un ataque de phishing llevado a cabo a través de Microsoft Teams, donde el atacante se hace pasar por un empleado del servicio de asistencia informática y convence al objetivo para que instale un archivo MSI malicioso disfrazado de utilidad «PowerShell Cleaner».

Descripción general del malware SynkLoader
SynkLoader incluye su propio entorno de Python y opera casi por completo en memoria tras la fase inicial del instalador. Su componente principal es un loader basado en Python que se pone en contacto con uno de los varios servidores de comando y control (C2) codificados de forma fija a intervalos aleatorios, y luego descifra y ejecuta cualquier código que el servidor devuelva.
Las comunicaciones con el C2 están protegidas por un cifrado ChaCha20 modificado en el que las constantes de cifrado estándar se han sustituido por valores diferentes para complicar la detección. Cada módulo se recibe como código Python y se ejecuta en memoria, dejando huellas mínimas en el disco.
En el primer contacto, el loader recopila información sobre la máquina infectada, incluyendo su nombre de host, el nombre de usuario con sesión iniciada, el nivel de privilegios, los procesos en ejecución, los servicios instalados y detalles de Active Directory. Este perfil se envía de vuelta al C2 y los operadores lo utilizan para decidir si el objetivo merece más atención.
Los módulos de SynkLoader
La cadena de ataque de SynkLoader abarca múltiples lenguajes de programación. El loader principal de Python utiliza CPython para cargar archivos DLL maliciosos disfrazados como bibliotecas de tiempo de ejecución de Microsoft Visual C++. Estos DLL contienen componentes ocultos de C# y C++ que llevan a cabo las capacidades más avanzadas del loader.
Un DLL de tiempo de ejecución falso contiene un componente de C# que ejecuta comandos de PowerShell completamente en memoria. Otro actúa como un cargador de DLL en memoria, de modo que cada payload posterior evita escribirse en el disco, eludiendo así las herramientas de seguridad basadas en firmas.
Un módulo de reverse shell permite a los atacantes enviar comandos arbitrarios de PowerShell a la máquina infectada en tiempo real y recibir los resultados. Un componente VNC también transmite capturas de pantalla del escritorio de la víctima y retransmite la entrada del ratón y el teclado, ofreciendo a los operadores una vista en vivo de la actividad del usuario.
Pantalla de inicio de sesión falsa y túnel de red
Uno de los módulos de SynkLoader crea una pantalla de bloqueo de Windows falsa a pantalla completa destinada a engañar al usuario para que introduzca su contraseña del sistema. La aplicación recupera el nombre de usuario real de la víctima y el fondo de pantalla de bloqueo del sistema para que la imitación parezca convincente.
Debido a que la pantalla falsa es una aplicación normal sin bordes en lugar de un bloqueo real del sistema, al pulsar Alt+Tab se revelan los programas en ejecución que hay debajo. El módulo se vuelve a enfocar automáticamente para evitar que el usuario cambie de aplicación. No se realiza ninguna verificación de contraseña, por lo que se acepta cualquier entrada y las credenciales capturadas se reenvían al atacante.
SynkLoader también despliega un módulo de túnel de red llamado TrafficRedirector, que funciona como un proxy de retroconexión. Se conecta hacia el exterior al servidor del atacante y permite a los operadores enrutar el tráfico a través de la máquina infectada, eludiendo los firewalls corporativos y los controles de acceso basados en IP sin activar alertas basadas en la ubicación.
Persistencia y evasión de defensas
Para lograr persistencia, SynkLoader instala una tarea programada utilizando las interfaces COM de Windows en lugar del comando estándar de programación de tareas. Esta técnica evita las detecciones de comportamiento que buscan procesos que invocan herramientas de programación a través de la línea de comandos.
La tarea lleva un nombre alfanumérico de 12 caracteres generado aleatoriamente y se activa con dos disparadores: una vez en cada inicio de sesión del usuario y una vez al día a las 10 a. m. hora local. Vuelve a lanzar el loader principal de Python a través del entorno de ejecución de Python incluido que el malware distribuye junto con sus otros componentes.
La cadena de ejecución multilenguaje, que abarca DLL de Python, C# y C++, combinada con una operación casi por completo en memoria, dificulta considerablemente que las herramientas de seguridad rastreen o bloqueen la cadena de infección completa.
| Nombre | SynkLoader virus |
| Tipo De Amenaza | Troyano, cargador de malware |
| Nombres De Detección | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.Agent.38240), ESET-NOD32 (Python/Agent.CWH Trojan), Kaspersky (Trojan.Win64.Agent.smhbeh), Microsoft (Trojan:Win32/Kepavll!rfn), Lista completa (VirusTotal) |
| Síntomas | Los troyanos están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | Mensajes engañosos (Microsoft Teams), instaladores de software maliciosos (MSI), ingeniería social. |
| Daño | Múltiples infecciones adicionales, contraseñas e información bancaria robadas, robo de identidad, incorporación del equipo de la víctima a una botnet. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
SynkLoader es una amenaza capaz y de múltiples capas que puede robar las credenciales de inicio de sesión del sistema, ejecutar comandos remotos, canalizar el tráfico de red a través de la máquina infectada y monitorear el escritorio de la víctima en tiempo real. Su cadena de ejecución casi por completo en memoria y su arquitectura multilenguaje hacen que la detección y eliminación sean realmente difíciles.
El análisis de Expel sugiere que el conjunto de herramientas puede pertenecer a un grupo de ransomware o a un intermediario de acceso inicial que vende acceso a la red a dichos grupos. Cualquier sistema del que se sospeche que está infectado debe analizarse y limpiarse de inmediato.
Más ejemplos de loaders son GachiLoader, CastleLoader y Olymp.
¿Cómo se infiltró el malware SynkLoader en mi equipo?
La investigación de Expel rastreó la distribución de SynkLoader hasta una campaña de phishing en Microsoft Teams. El atacante contactó al objetivo haciéndose pasar por un miembro del servicio de asistencia de TI de la empresa, utilizando una cuenta de Microsoft 365 con un nombre para mostrar plausible. Se le indicó a la víctima que descargara un instalador MSI desde un enlace de almacenamiento de archivos de Microsoft Azure, lo que dio a la solicitud una falsa sensación de legitimidad.
El instalador se presentaba como una herramienta legítima llamada «PowerShell Cleaner». Una vez ejecutado, extraía un loader de malware basado en Python y lo lanzaba automáticamente. A partir de ese punto, la infección operaba casi por completo en memoria, lo que hacía difícil detectarla sin un software de seguridad dedicado.
De manera más general, los loaders y amenazas similares se distribuyen a través de correos electrónicos de phishing con archivos adjuntos maliciosos, sitios falsos de descarga de software, contenido pirateado y cracks de software. Cualquier solicitud no solicitada para instalar software, especialmente una que llegue a través de una plataforma de chat o mensajería, debe tratarse con sospecha.
¿Cómo evitar la instalación de malware?
Tenga cuidado con cualquier contacto no solicitado a través de correo electrónico, plataformas de mensajería o redes sociales, incluso cuando el remitente afirme ser del departamento de TI de su empresa. Descargue e instale software únicamente desde los sitios web oficiales de los proveedores, y nunca ejecute un instalador recibido a través de una aplicación de chat sin una verificación independiente.
Mantenga su sistema operativo y todas las aplicaciones actualizados, y utilice un programa de seguridad de confianza que se ejecute en segundo plano. Evite el software pirateado, los generadores de claves y los sitios de descarga no oficiales. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
La pantalla de bloqueo de Windows falsa de SynkLoader con el conmutador de aplicaciones Alt+Tab visible (fuente: expel.com):

Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es el malware SynkLoader?
- PASO 1. Eliminación manual del malware SynkLoader.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar el malware manualmente?
La eliminación manual de malware es una tarea complicada; por lo general, es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí hay un ejemplo de un programa sospechoso que se ejecuta en el equipo de un usuario:

Si revisó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo Seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo Seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones Avanzadas de Windows, y luego seleccione Modo Seguro con Funciones de Red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 8: Inicie Windows 8 en Modo Seguro con Funciones de Red - Vaya a la Pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo ahora se reiniciará en el «menú de Opciones de inicio avanzadas». Haga clic en el botón «Solucionar problemas» y luego haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo Seguro con Funciones de Red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo Seguro con Funciones de Red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» en su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y luego seleccione «Opciones avanzadas».
En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo Seguro con Funciones de Red»:
Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Opciones» en la parte superior y desmarque las opciones «Ocultar ubicaciones vacías» y «Ocultar entradas de Windows». Después de este procedimiento, haga clic en el icono «Actualizar».

Revise la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de proceso bajo nombres de proceso legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Eliminar».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecute automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, le recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware SynkLoader, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear su unidad eliminará SynkLoader, pero también borra permanentemente todos los archivos almacenados. Probar primero una solución de seguridad de confianza como Combo Cleaner es el mejor enfoque, ya que puede eliminar la infección sin destruir sus datos.
¿Cuáles son los mayores problemas que puede causar el malware SynkLoader?
SynkLoader puede robar las credenciales de inicio de sesión del sistema, permitir a los atacantes ejecutar comandos de forma remota, canalizar el tráfico de red a través de la máquina infectada y desplegar malware adicional. Esto puede conducir al secuestro de cuentas, acceso no autorizado a los sistemas de la empresa, robo de identidad y más infecciones.
¿Cuál es el propósito del malware SynkLoader?
SynkLoader es un loader modular que perfila los sistemas infectados y entrega herramientas de ataque de seguimiento. Sus componentes incluyen una pantalla de bloqueo falsa que roba credenciales, un proxy de túnel de red, un reverse shell para la ejecución remota de comandos y un módulo de transmisión de pantalla.
¿Cómo se infiltró el malware SynkLoader en mi equipo?
SynkLoader se distribuyó a través de phishing en Microsoft Teams, donde los atacantes se hacían pasar por personal del servicio de asistencia de TI y persuadían a las víctimas para que instalaran un archivo MSI malicioso disfrazado como una aplicación «PowerShell Cleaner».
De manera más general, los loaders de este tipo también se propagan a través de correos electrónicos de phishing, sitios falsos de descarga de software y contenido pirateado.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware, incluidos los loaders modulares y sus componentes asociados. Se recomienda un análisis completo del sistema para garantizar que se identifique y elimine la cadena de infección completa.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión