Изследователи по киберсигурност разкриха подробности за недокументирана досега имплант рамка на Python, наречена TWINLOOT.
„TWINLOOT е модулен, подсилен с PyArmor имплант на Python, проектиран да управлява цялата си инфраструктура за командване и управление (C2) в рамките на доверени услуги на Microsoft“, посочва Ontinue в технически доклад, споделен с The Hacker News. „Възлагането на задачи преминава през споделени файлове в SharePoint Online чрез Microsoft Graph API. Интерактивният достъп на оператора се насочва през WebRTC DataChannels, предавани от TURN сървъри на Microsoft Teams.“
Трафикът към и от Graph API се управлява чрез инстанция без графичен интерфейс (headless) на собствения браузър Edge на жертвата, което го прави практически неразличим от легитимната мрежова активност. Имплантът е оборудван да събира идентификационни данни за Windows с помощта на визуално идентични фалшиви екрани за заключване, да предлага обратен SOCKS5 тунел за преминаване в мрежите на жертвите, да изпълнява произволни команди и да установява персистентност на хоста.
Центърът за киберзащита на Ontinue съобщи, че е открил импланта по време на разследване на текуща кампания през юли 2026 г. Определящ аспект на зловредния софтуер е използването на множество канали за командване и управление (C2), всички от които използват услуги на Microsoft:
- SharePoint Online (Graph API) за възлагане на задачи
- Teams TURN ретранслатори за интерактивен достъп
- Браузърът Edge на жертвата за пренос на Graph трафик
Първоначалният вектор на достъп се оценява като атака чрез социално инженерство в Microsoft Teams, при която атакуващият, представящ се за ИТ поддръжка, е убедил целта да изпълни PowerShell команда, отговорна за изтеглянето на архивен файл, съдържащ средата за изпълнение на Python и сглобен зловреден код с размер 39 MB („bootstrap-fat.pyc“), който служи като зареждаща програма (loader) за TWINLOOT.
Описвайки атакуващия като добре запознат с нападателните техники и облачната архитектура на Microsoft, Ontinue посочва, че тази Python рамка е първият инструмент, който комбинира C2 чрез SharePoint, злоупотреба с Teams TURN ретранслатори и транспорт чрез браузър без графичен интерфейс под един покрив.
TWINLOOT поддържа два паралелни канала от компрометираната машина. Първият е чрез SharePoint, който се удостоверява пред Azure акаунта на атакуващия и проверява SharePoint за команди на всеки 15 секунди, позволявайки на оператора да получава инструкции, да ги изпълнява и да извлича данни обратно към сървъра.
Вторият канал използва обратен SOCKS5 тунел за осигуряване на интерактивен достъп и странично движение (lateral movement). „Той работи или чрез директна TLS/WebSocket връзка към сървъра на атакуващия, или през Teams TURN WebRTC ретранслатор“, обяснява Ontinue.
„Операторът получава SOCKS5 порт на собствената си машина (127.0.0.1:1080) и пренасочва трафика през него към вътрешната мрежа на жертвата. Тези връзки излизат от pythonw.exe на хоста на жертвата към вътрешни цели на портове като 445 (SMB), 3389 (RDP), 5985 (WinRM) и 1433 (MSSQL). За вътрешната мрежа на жертвата изглежда, че компрометираният хост извършва нормални вътрешни връзки.“
За да се улесни страничното движение, операторът прихваща паролата на жертвата чрез измамни подкани на фалшив екран за заключване и я извлича през канала в SharePoint. Фалшивият екран се изобразява при подаване на командата „credz_waiting“ от атакуващия.
Трябва да се отбележи, че въведената парола не се валидира спрямо Windows автентификацията, за да се провери дали жертвата е въвела правилната системна парола. Независимо какво е въведено, на жертвата се показва съобщение за грешка „Паролата е неправилна. Опитайте отново“, което вероятно я кара да въведе правилната парола при втория опит.
След въвеждане на идентификационните данни, фалшивият екран за заключване се затваря автоматично. Всяка парола, прихваната от екрана, се шифрова и качва в SharePoint. Тези идентификационни данни след това се използват злонамерено през SOCKS5 тунела за преминаване към следващия хост с помощта на Remote Desktop Protocol (RDP) или WinRM.
Това не е първият път, когато злонамерени субекти използват базиран на TURN механизъм за комуникация. През юни 2026 г. Symantec и Carbon Black детайлизираха използването от страна на рансъмуера DragonForce на Go-базиран троянски кон за отдалечен достъп (RAT), наречен Backdoor.Turn, за скриване на C2 трафика в рамките на инфраструктурата на Microsoft Teams.
Въпреки че цялостният начин на действие е сходен, начинът на имплементация е различен в двата инструмента: Backdoor.Turn използва QUIC сесия през ретранслатора, докато TWINLOOT използва WebRTC DataChannels чрез aiortc.
В края на миналия месец друг нов RAT, базиран на Rust и наречен msaRAT, бе забелязан да използва същия TURN метод, но срещу Twilio вместо Teams. Атрибутиран към групата за рансъмуер Chaos, този зловреден софтуер е внедрен чрез асинхронната среда Tokio, за да контролира сесия на браузър без графичен интерфейс и да установи скрит тунел към сървъра на атакуващия.
DLL софтуерът („lib.dll“) се стартира преди разгръщането на рансъмуера посредством MSI инсталатор, изтеглен от външен хост. След това той локализира пътя на инсталация на Chrome или Edge, стартира браузъра без графичен интерфейс и инжектира...