VMTech
Обсудить проект

TWINLOOT использует SharePoint, Teams и Edge для атак на корпоративные сети

TWINLOOT использует SharePoint, Teams и Edge для атак на корпоративные сети

Исследователи Ontinue обнаружили ранее не описанный Python-фреймворк TWINLOOT, который использует SharePoint Online, Microsoft Teams и браузер Microsoft Edge для управления заражёнными устройствами. Имплант получает задания через Microsoft Graph API, опрашивая SharePoint-диск атакующих каждые 15 секунд, а для интерактивного доступа применяет WebRTC DataChannels через TURN-серверы Teams.

По оценке Ontinue, первоначальное проникновение связано с социальной инженерией в Microsoft Teams. Злоумышленник выдаёт себя за сотрудника ИТ-поддержки и убеждает пользователя выполнить команду PowerShell. Она загружает архив с Python Runtime и скомпилированным 39-мегабайтным загрузчиком bootstrap-fat.pyc.

Два канала управления через сервисы Microsoft

TWINLOOT запускает на устройстве жертвы Edge в headless-режиме, включает удалённую отладку и управляет браузером через Chrome DevTools Protocol. Затем вредонос открывает graph.microsoft.com и через Drive API взаимодействует с SharePoint атакующего. Такой подход переносит сетевую активность в браузер жертвы и затрудняет её отличие от легитимного обращения к Microsoft Graph.

Второй канал представляет собой обратный SOCKS5-туннель. Он может работать через прямое TLS/WebSocket-соединение либо через TURN-реле Microsoft Teams. Оператор получает локальный SOCKS5-слушатель на 127.0.0.1:1080 и направляет через заражённый компьютер соединения к внутренним ресурсам организации.

Внутри сети такие обращения исходят от pythonw.exe к портам 445 для SMB, 3389 для RDP, 5985 для WinRM и 1433 для Microsoft SQL Server. Это позволяет использовать скомпрометированный узел как точку доступа к другим системам.

Сбор паролей и закрепление в Windows

По команде credz_waiting TWINLOOT показывает поддельный экран блокировки Windows. Введённый пароль не сверяется с учётной записью: пользователю в любом случае выводят сообщение о неверном пароле, что может побудить его повторить ввод. Полученные значения шифруются и отправляются на SharePoint, после чего могут применяться через туннель для подключения по RDP или WinRM.

Фреймворк также умеет выполнять команды, проводить разведку, делать снимки экрана и закрепляться на устройстве. Среди вариантов закрепления Ontinue выделила подмену COM scriptlet TypeLib, манипуляции с TaskCache, самообновление через manifest reobf.json и создание NTUSER.MAN с помощью Swarmer. Исследователи назвали последний механизм первым зафиксированным вредоносным использованием такого метода в реальных атаках.

Что проверить защитникам

Кампания показывает, как доверенные облачные сервисы и штатный браузер могут быть включены в инфраструктуру управления вредоносом. В контексте Риски хранения паролей в памяти Edge особенно важно учитывать риски, связанные с данными и активностью Edge на рабочих станциях.

Организациям стоит проверять подозрительные обращения в Teams от имени ИТ-поддержки, запуск PowerShell из пользовательских сценариев, headless-экземпляры Edge с включённой отладкой и необычные соединения pythonw.exe к внутренним сервисам. Отдельного внимания требуют обращения к SharePoint и Graph API, которые сопровождают запуск неизвестных Python-компонентов на конечных устройствах.

#cybersecurity#microsoftsecurity#threatintel#credentialtheft
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.08.2026
Instagram

TWINLOOT использует SharePoint, Teams и Edge для атак на корпоративные сети

Открыть публикацию в Instagram ↗