VMTech
Razgovarajmo

TWINLOOT zloupotrebljava SharePoint i Teams za krađu lozinki

TWINLOOT zloupotrebljava SharePoint i Teams za krađu lozinki

Ontinue je tokom istrage aktivne kampanje u julu 2026. otkrio TWINLOOT, modularni Python implant za Windows koji komande preuzima preko SharePoint Online servisa na svakih 15 sekundi, a interaktivni pristup ostvaruje preko Microsoft Teams TURN releja. Okvir koristi Microsoft Graph API, pregledač Edge u režimu bez grafičkog interfejsa i teret pod nazivom bootstrap-fat.pyc, veličine 39 MB.

Početni pristup, prema proceni Ontinuea, počinje socijalnim inženjeringom preko Teamsa. Napadač se predstavlja kao IT podrška i navodi metu da pokrene PowerShell komandu koja preuzima arhivu sa Python okruženjem i učitavačem TWINLOOT-a.

Kontrola kroz legitimne Microsoft servise

Implant održava dva paralelna kanala. Prvi je SharePoint „dead drop“: program se prijavljuje u Azure zakup napadača, preuzima zadatke sa SharePoint diska, izvršava ih i vraća prikupljene podatke. Saobraćaj prema Graph API-ju prenosi sopstveni Edge pregledač žrtve, pokrenut bez interfejsa i kontrolisan preko Chrome DevTools Protocol-a.

Takav obrazac može otežati razlikovanje zlonamernog saobraćaja od uobičajenog rada sa Microsoft 365 servisima. Pregledač otvara stranicu graph.microsoft[.]com, a implant zatim koristi Drive API za komunikaciju sa SharePoint prostorom napadača.

Krađa lozinki i kretanje unutar mreže

Drugi kanal je obrnuti SOCKS5 tunel. On može raditi direktno preko TLS/WebSocket veze ili kroz Teams TURN WebRTC relej. Operater dobija SOCKS5 slušač na adresi 127.0.0.1:1080 i preko kompromitovanog računara pristupa internim servisima na portovima 445 za SMB, 3389 za RDP, 5985 za WinRM i 1433 za MSSQL.

Za pribavljanje akreditiva TWINLOOT po komandi credz_waiting prikazuje veoma uverljiv lažni zaključani ekran. Uneta lozinka se ne proverava u Windows autentikaciji: korisniku se prikazuje poruka da je lozinka netačna, što ga može podstaći na novi unos. Svaki uneseni podatak se šifruje i šalje na SharePoint disk, a zatim se može iskoristiti za RDP ili WinRM pristup sledećem sistemu.

Postojanost i operativni odgovor

TWINLOOT podržava prikupljanje informacija o sistemu, otkrivanje resursa, snimanje ekrana i više mehanizama postojanosti, uključujući COM scriptlet hijacking, izmenu TaskCache-a i rad sa NTUSER.MAN profilom. Ontinue navodi da je poslednja metoda prvi zabeleženi slučaj njene zlonamerne upotrebe u praksi.

Opisani obrazac nadovezuje se na rizik da Edge procesi izlažu osetljive podatke, tema koju obrađuje primere čuvanja lozinki u memoriji i drugih aktuelnih pretnji kroz primere čuvanja lozinki u memoriji i drugih aktuelnih pretnji. Za poslovne timove prioritet su provera zahteva koji stižu preko Teamsa, ograničavanje PowerShell izvršavanja, nadzor neuobičajenih Edge procesa i kontrola bočnih veza ka SMB, RDP, WinRM i MSSQL servisima.

#cybersecurity#microsoftsecurity#threatintel#credentialtheft
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 18.08.2026
Instagram

TWINLOOT zloupotrebljava SharePoint i Teams za krađu lozinki

Otvorite objavu na Instagramu ↗