TWINLOOT zloupotrebljava SharePoint i Teams za krađu lozinki

Ontinue je tokom istrage aktivne kampanje u julu 2026. otkrio TWINLOOT, modularni Python implant za Windows koji komande preuzima preko SharePoint Online servisa na svakih 15 sekundi, a interaktivni pristup ostvaruje preko Microsoft Teams TURN releja. Okvir koristi Microsoft Graph API, pregledač Edge u režimu bez grafičkog interfejsa i teret pod nazivom bootstrap-fat.pyc, veličine 39 MB.
Početni pristup, prema proceni Ontinuea, počinje socijalnim inženjeringom preko Teamsa. Napadač se predstavlja kao IT podrška i navodi metu da pokrene PowerShell komandu koja preuzima arhivu sa Python okruženjem i učitavačem TWINLOOT-a.
Kontrola kroz legitimne Microsoft servise
Implant održava dva paralelna kanala. Prvi je SharePoint „dead drop“: program se prijavljuje u Azure zakup napadača, preuzima zadatke sa SharePoint diska, izvršava ih i vraća prikupljene podatke. Saobraćaj prema Graph API-ju prenosi sopstveni Edge pregledač žrtve, pokrenut bez interfejsa i kontrolisan preko Chrome DevTools Protocol-a.
Takav obrazac može otežati razlikovanje zlonamernog saobraćaja od uobičajenog rada sa Microsoft 365 servisima. Pregledač otvara stranicu graph.microsoft[.]com, a implant zatim koristi Drive API za komunikaciju sa SharePoint prostorom napadača.
Krađa lozinki i kretanje unutar mreže
Drugi kanal je obrnuti SOCKS5 tunel. On može raditi direktno preko TLS/WebSocket veze ili kroz Teams TURN WebRTC relej. Operater dobija SOCKS5 slušač na adresi 127.0.0.1:1080 i preko kompromitovanog računara pristupa internim servisima na portovima 445 za SMB, 3389 za RDP, 5985 za WinRM i 1433 za MSSQL.
Za pribavljanje akreditiva TWINLOOT po komandi credz_waiting prikazuje veoma uverljiv lažni zaključani ekran. Uneta lozinka se ne proverava u Windows autentikaciji: korisniku se prikazuje poruka da je lozinka netačna, što ga može podstaći na novi unos. Svaki uneseni podatak se šifruje i šalje na SharePoint disk, a zatim se može iskoristiti za RDP ili WinRM pristup sledećem sistemu.
Postojanost i operativni odgovor
TWINLOOT podržava prikupljanje informacija o sistemu, otkrivanje resursa, snimanje ekrana i više mehanizama postojanosti, uključujući COM scriptlet hijacking, izmenu TaskCache-a i rad sa NTUSER.MAN profilom. Ontinue navodi da je poslednja metoda prvi zabeleženi slučaj njene zlonamerne upotrebe u praksi.
Opisani obrazac nadovezuje se na rizik da Edge procesi izlažu osetljive podatke, tema koju obrađuje primere čuvanja lozinki u memoriji i drugih aktuelnih pretnji kroz primere čuvanja lozinki u memoriji i drugih aktuelnih pretnji. Za poslovne timove prioritet su provera zahteva koji stižu preko Teamsa, ograničavanje PowerShell izvršavanja, nadzor neuobičajenih Edge procesa i kontrola bočnih veza ka SMB, RDP, WinRM i MSSQL servisima.

