Skip to content

TWINLOOT: uus Pythoni implantaat kasutab C2-suhtluseks ära SharePointi ja Teamsi

Lühidalt: Äsja avastatud Pythoni implantaat TWINLOOT kasutab SharePoint Online’i ja Microsoft Teamsit täieõigusliku käsu- ja juhtimisinfrastruktuurina, mis võimaldab tal mööda hiilida traditsioonilistest võrgupõhistest tuvastusmehhanismidest.

Ontinue turvateadlased tuvastasid seni dokumenteerimata Pythoni implantaadi nimega TWINLOOT, mis haldab kogu oma käsu- ja juhtimisinfrastruktuuri usaldusväärsete Microsofti teenuste sees. Kaitsjate jaoks tähendab see, et klassikalised võrgupõhised indikaatorid, näiteks kahtlased välised IP-aadressid või tundmatud domeenid, jäävad tuvastustunnusena suures osas kasutuks.

Ontinue andmetel on TWINLOOT modulaarne, PyArmoriga kaitstud Pythoni implantaat. Selline kaitse muudab pahavara staatilise analüüsi ja pöördprojekteerimise oluliselt keerulisemaks, kuna PyArmor krüpteerib Pythoni baitkoodi ja dekrüpteerib selle alles käitusajal. Kogu skeemi tuum peitub aga käsustruktuuris: nakatunud süsteemide juhtimine toimub SharePoint Online’i failide kaudu, samal ajal kui muud sidekanalid liiguvad Microsoft Teamsi vahendusel. Ontinue raport ei täpsusta konkreetseid tehnilisi üksikasju edastusformaatide, kasutatud API lõpp-punktide ega mõjutatud versioonide kohta.

CISO-de jaoks on mõju vahetu: rünnakud, mis toimuvad täielikult legitiimsete Microsoft 365 teenuste sees, hiilivad mööda paljudest klassikalistest võrgupõhistest tuvastusmehhanismidest. Enamikus ettevõtte keskkondades peetakse liiklust SharePoint Online’i ja Teamsi suunas usaldusväärseks ning seda harva põhjalikult kontrollitakse või blokeeritakse. Nii võib käsu- ja juhtimisliiklus kaduda näiliselt tavapärase äriliikluse hulka, mis raskendab rünnaku tuvastamist ja võib pikendada ründaja viibimisaega võrgus.

Operatiivsest vaatenurgast peaksid turvameeskonnad oma tuvastusstrateegiat vastavalt kohandama: selle asemel, et toetuda üksnes IP- ja domeenipõhistele indikaatoritele, on soovitatav jälgida SharePointi ja Teamsi tegevust käitumispõhiselt — näiteks ebatavalisi failidele juurdepääsu mustreid, ebatüüpilisi API-päringuid või kahtlaseid kasutusaegu. Lisaks tasub organisatsioonidel kontrollida, kas nende olemasolevad EDR- ja SIEM-reeglid katavad Microsoft 365 telemeetriat piisavalt, et tuvastada usaldusväärsete pilveteenuste kuritarvitamist C2-kanalina võimalikult varakult.


Allikas: thehackernews.com · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: