Onderzoekers hebben een nieuw, tot nu toe onbekend Python-implantaat genaamd TWINLOOT onthuld dat zijn command-and-control (C2) infrastructuur volledig binnen vertrouwde Microsoft-diensten laat draaien. Volgens een technisch rapport van Ontinue, dat werd gedeeld met The Hacker News, gebruikt TWINLOOT SharePoint Online via de Microsoft Graph API voor het ontvangen van opdrachten en Microsoft Teams TURN-servers voor interactieve toegang via WebRTC DataChannels.

De communicatie met de Graph API verloopt via een headless versie van de Edge-browser van het slachtoffer, waardoor het netwerkverkeer nauwelijks te onderscheiden is van legitieme activiteit. Het implantaat kan Windows-credentials verzamelen met behulp van nauwkeurig nagemaakte nep-lockscreens, een reverse SOCKS5-tunnel opzetten voor laterale beweging binnen het netwerk, willekeurige opdrachten uitvoeren en persistentie op het systeem vestigen. Ontinue ontdekte TWINLOOT tijdens een lopend onderzoek naar een campagne in juli 2026.

Een opvallend kenmerk van deze malware is het gebruik van meerdere C2-kanalen, allemaal via Microsoft-diensten: SharePoint Online (Graph API) voor het ophalen van opdrachten, Teams TURN-servers voor interactieve toegang en de Edge-browser van het slachtoffer voor het transporteren van Graph-verkeer. De initiële infectie lijkt te starten met een social engineering-aanval via Microsoft Teams, waarbij de aanvaller zich voordoet als IT-ondersteuning en het slachtoffer overhaalt een PowerShell-commando uit te voeren. Dit commando downloadt een archief met de Python-runtime en een 39 MB grote gecompileerde payload die TWINLOOT laadt.

De aanvaller, die bekend is met offensieve technieken en Microsoft-cloudarchitectuur, gebruikt TWINLOOT als eerste tool die Microsoft 365 dead drop C2, Teams TURN relay misbruik en headless browser transport combineert. Vanuit het slachtofferapparaat worden twee parallelle kanalen geopend: een SharePoint dead drop die elke 15 seconden opdrachten ophaalt en resultaten terugstuurt naar de Azure-tenant van de aanvaller, en een reverse SOCKS5-tunnel die interactieve toegang en laterale beweging mogelijk maakt. Deze tunnel kan direct via TLS/WebSocket of via de Teams TURN WebRTC-relay lopen. De aanvaller krijgt een SOCKS5-luisteraar op de eigen machine en kan zo verkeer naar interne netwerkdoelen sturen, waarbij het lijkt alsof het slachtofferapparaat normale verbindingen maakt naar poorten zoals 445 (SMB), 3389 (RDP), 5985 (WinRM) en 1433 (MSSQL).

Voor laterale bewegingen vangt de aanvaller wachtwoorden van het slachtoffer via nep-lockscreens die verschijnen na een specifieke opdracht. Het ingevoerde wachtwoord wordt niet gevalideerd, maar het slachtoffer krijgt een foutmelding te zien, waardoor het waarschijnlijk is dat het juiste wachtwoord bij een tweede poging wordt ingevoerd. Deze credentials worden versleuteld geüpload naar de SharePoint-drive en vervolgens misbruikt via de SOCKS5-tunnel om toegang te krijgen tot andere hosts binnen het netwerk via RDP of WinRM.