TWINLOOT использует SharePoint, Teams и Edge для атак на корпоративные сети

Исследователи Ontinue обнаружили ранее не описанный Python-фреймворк TWINLOOT, который использует SharePoint Online, Microsoft Teams и браузер Microsoft Edge для управления заражёнными устройствами. Имплант получает задания через Microsoft Graph API, опрашивая SharePoint-диск атакующих каждые 15 секунд, а для интерактивного доступа применяет WebRTC DataChannels через TURN-серверы Teams.
По оценке Ontinue, первоначальное проникновение связано с социальной инженерией в Microsoft Teams. Злоумышленник выдаёт себя за сотрудника ИТ-поддержки и убеждает пользователя выполнить команду PowerShell. Она загружает архив с Python Runtime и скомпилированным 39-мегабайтным загрузчиком bootstrap-fat.pyc.
Два канала управления через сервисы Microsoft
TWINLOOT запускает на устройстве жертвы Edge в headless-режиме, включает удалённую отладку и управляет браузером через Chrome DevTools Protocol. Затем вредонос открывает graph.microsoft.com и через Drive API взаимодействует с SharePoint атакующего. Такой подход переносит сетевую активность в браузер жертвы и затрудняет её отличие от легитимного обращения к Microsoft Graph.
Второй канал представляет собой обратный SOCKS5-туннель. Он может работать через прямое TLS/WebSocket-соединение либо через TURN-реле Microsoft Teams. Оператор получает локальный SOCKS5-слушатель на 127.0.0.1:1080 и направляет через заражённый компьютер соединения к внутренним ресурсам организации.
Внутри сети такие обращения исходят от pythonw.exe к портам 445 для SMB, 3389 для RDP, 5985 для WinRM и 1433 для Microsoft SQL Server. Это позволяет использовать скомпрометированный узел как точку доступа к другим системам.
Сбор паролей и закрепление в Windows
По команде credz_waiting TWINLOOT показывает поддельный экран блокировки Windows. Введённый пароль не сверяется с учётной записью: пользователю в любом случае выводят сообщение о неверном пароле, что может побудить его повторить ввод. Полученные значения шифруются и отправляются на SharePoint, после чего могут применяться через туннель для подключения по RDP или WinRM.
Фреймворк также умеет выполнять команды, проводить разведку, делать снимки экрана и закрепляться на устройстве. Среди вариантов закрепления Ontinue выделила подмену COM scriptlet TypeLib, манипуляции с TaskCache, самообновление через manifest reobf.json и создание NTUSER.MAN с помощью Swarmer. Исследователи назвали последний механизм первым зафиксированным вредоносным использованием такого метода в реальных атаках.
Что проверить защитникам
Кампания показывает, как доверенные облачные сервисы и штатный браузер могут быть включены в инфраструктуру управления вредоносом. В контексте Риски хранения паролей в памяти Edge особенно важно учитывать риски, связанные с данными и активностью Edge на рабочих станциях.
Организациям стоит проверять подозрительные обращения в Teams от имени ИТ-поддержки, запуск PowerShell из пользовательских сценариев, headless-экземпляры Edge с включённой отладкой и необычные соединения pythonw.exe к внутренним сервисам. Отдельного внимания требуют обращения к SharePoint и Graph API, которые сопровождают запуск неизвестных Python-компонентов на конечных устройствах.

