TWINLOOT прячет управление заражёнными ПК в сервисах Microsoft 365

Исследователи Ontinue обнаружили Python-фреймворк, который использует SharePoint Online, Microsoft Teams и браузер Edge жертвы для связи с операторами. Он умеет выманивать пароли через поддельный экран блокировки и обеспечивать доступ к внутренней сети.

TWINLOOT прячет управление заражёнными ПК в сервисах Microsoft 365

Исследователи Ontinue рассказали о ранее не описанном вредоносном Python-фреймворке TWINLOOT. Его управляющая инфраструктура построена на доверенных сервисах Microsoft: команды передаются через SharePoint Online с помощью Microsoft Graph API, а интерактивный доступ организуется через WebRTC DataChannels и TURN-серверы Microsoft Teams.

По данным компании, её центр киберзащиты обнаружил имплант при расследовании продолжающейся кампании в июле 2026 года. Предполагаемым способом первоначального проникновения стала социальная инженерия в Microsoft Teams: злоумышленник выдавал себя за сотрудника ИТ-поддержки и убеждал жертву выполнить команду PowerShell. Она загружала архив со средой выполнения Python и скомпилированным загрузчиком объёмом 39 МБ.

TWINLOOT использует на заражённом компьютере два параллельных канала. Первый с интервалом в 15 секунд проверяет команды в SharePoint-диске, принадлежащем Azure-арендатору атакующих, выполняет их и отправляет результаты обратно. Для обращения к Graph API фреймворк запускает браузер Edge жертвы в безголовом режиме, поэтому такой трафик трудно отличить от штатной работы браузера.

Второй канал — обратный SOCKS5-туннель для доступа к внутренней сети и перемещения между её узлами. Он может работать через прямое TLS/WebSocket-подключение к серверу атакующих либо через TURN-ретранслятор Teams. На стороне оператора создаётся локальный SOCKS5-слушатель, через который можно направлять соединения от скомпрометированного компьютера к внутренним сервисам, включая SMB, RDP, WinRM и MSSQL. Для сети такие обращения выглядят как обычные соединения с уже заражённого хоста.

Для кражи учётных данных TWINLOOT способен показывать поддельный экран блокировки Windows. Экран выводится по команде оператора и не проверяет введённый пароль: после любой попытки пользователю сообщают, что пароль неверен, что может подтолкнуть его повторить ввод. Полученные значения шифруются и выгружаются через SharePoint, после чего, как указывает Ontinue, могут использоваться для перехода на другие устройства по RDP или WinRM.

Исследователи также отмечают, что TWINLOOT сочетает несколько техник в одном инструменте: обмен командами через SharePoint, использование Teams TURN для интерактивного канала и передачу трафика Graph API через браузер жертвы. Ранее другие вредоносные программы уже применяли TURN-ретрансляторы для сокрытия управляющего трафика, но с иной технической реализацией.