Beveiligingsonderzoekers waarschuwen voor een nieuw ontdekte Python-malware die veel van haar command-and-control (C2) communicatie via Microsoft-diensten laat verlopen, diensten die door verdedigers doorgaans als vertrouwd worden beschouwd. Het Ontinue Cyber Defense Center ontdekte deze implant tijdens een actieve campagne in juli en volgt deze sinds kort onder de naam TWINLOOT.

De malware maakt gebruik van SharePoint Online als een bestand-gebaseerde dead drop, de TURN-infrastructuur van Microsoft Teams voor interactieve communicatie, en een headless versie van de Edge-browser van het slachtoffer om Microsoft Graph API-aanvragen te versturen. Het merendeel van het C2-verkeer eindigt binnen het Microsoft IP-adresbereik in plaats van bij een domein dat door de aanvaller wordt beheerd, aldus de onderzoekers in een rapport dat voorafgaand aan publicatie met CSO werd gedeeld.

De architectuur van TWINLOOT scheidt routinematige opdrachten van interactieve toegang. Via SharePoint wordt ongeveer elke 15 seconden een drive gepolld op opdrachten, waarna resultaten en gestolen inloggegevens en verkenningsdata worden teruggestuurd. De implant authenticeert naar een Azure-tenant die door de aanvaller wordt beheerd, niet naar de Microsoft 365-omgeving van het slachtoffer, waardoor er geen authenticatie- of auditlogs in de Entra ID van het slachtoffer verschijnen.

Voor interactieve toegang kan de malware een reverse SOCKS5-tunnel opzetten via de TURN-infrastructuur van Microsoft Teams. Hiermee kan de aanvaller het geïnfecteerde systeem gebruiken om toegang te krijgen tot het interne netwerk, waarbij verbindingen met diensten zoals SMB, RDP en WinRM lijken te komen van de machine van het slachtoffer. TWINLOOT is pas de tweede bekende malware die misbruik maakt van Teams TURN en de eerste die gebruikmaakt van echte WebRTC DataChannels voor deze techniek.

Daarnaast start de implant een headless Edge-browser, die via het Chrome DevTools Protocol Microsoft Graph API-aanvragen verstuurt als “same-origin fetch()” verzoeken vanuit de browser. Dit verkeer lijkt op legitieme communicatie van Edge met Microsoft, wat detectie bemoeilijkt.

Op commando toont TWINLOOT een Windows 10 of 11 vergrendelingsscherm met de echte accountgegevens van het slachtoffer, zonder het wachtwoord te valideren. Elke poging tot wachtwoordinvoer wordt onderschept, versleuteld en via SharePoint naar de aanvaller gestuurd. Het slachtoffer krijgt een foutmelding te zien, waarna het alsnog kan inloggen. De gestolen credentials kunnen laterale beweging mogelijk maken via de reverse SOCKS-tunnel, met toegang tot andere systemen via RDP, SMB of WinRM.

De implant bevat ook een persistentiemechanisme dat Ontinue “Corrupting the Hive Mind” noemt. Hierbij wordt een Windows NTUSER.MAN mandatory-profile hive offline aangemaakt, zonder administratorrechten en zonder dat er een registerwijziging wordt gelogd. Dit is volgens de onderzoekers de eerste keer dat deze techniek is waargenomen in het wild.