Lühidalt: TWINLOOT kasutab ohvri SharePointi, Teamsi TURN-teenust ja Edge’i seanssi käsu- ja juhtimiskanalitena legitiimse Microsofti taristu sees, hoides niiviisi kõrvale tuvastussüsteemidest, mis usaldavad Microsofti liiklust automaatselt.
Ontinue Cyber Defense Centeri turvateadlased avastasid Pythonis kirjutatud pahavararaamistiku nimega TWINLOOT, mis kasutab oma käsu- ja juhtimissuhtluseks SharePoint Online’i, Microsoft Teamsi ja ohvri Edge’i brauseri seanssi. Kuna liiklus jääb legitiimse Microsofti taristu piiresse, hoiab pahavara kõrvale klassikalistest tuvastusmehhanismidest, mis liigitavad Microsofti liikluse automaatselt usaldusväärseks.
Ontinue avastas selle implandi 2025. aasta juulis aktiivse kampaania uurimise käigus. TWINLOOT kasutab SharePoint Online’i failipõhise dead drop’ina, mis pärib käske umbes iga 15 sekundi järel ühest kettast ning eksfiltreerib sama kanali kaudu varastatud mandaate ja luureandmeid. Interaktiivse juurdepääsu jaoks loob pahavara pöördsuunalise SOCKS5-tunneli Microsoft Teamsi TURN-taristu kaudu – see on alles teine teadaolev Teamsi TURN-i kuritarvitamise juhtum looduses ning Ontinue andmetel esimene, mis kasutab tõelisi WebRTC DataChannel-eid. Paralleelselt käivitab implant ohvri Edge’i brauserist peata (headless) seansi, ühendub sellega Chrome DevTools Protocol’i kaudu ning saadab Microsoft Graph API päringuid „sama päritolu fetch()” (same-origin fetch()) päringutena, mistõttu võrguliiklus näib pärinevat legitiimsest Edge’i protsessist. Autentimine toimub ründajate kontrolli all oleva Azure’i rentniku, mitte ohvri Microsoft 365 keskkonna vastu, mistõttu ohvri Entra ID logides autentimis- ega auditisündmusi ei teki.
Turvajuhtide jaoks lükkab TWINLOOT ümber ühe põhilise tuvastuseelduse: paljudes tuvastuslahendustes peetakse Microsofti IP-vahemikesse suunduvat liiklust vaikimisi ohutuks, kuna suhtluspõhis ei esine ründaja kontrollitud domeeninime. Keeper Securityle CISO Shane Barney kirjeldab probleemi nii, et liiklus näeb välja täpselt selline, nagu see peabki välja nägema, mistõttu enamik tuvastustööriistu jätab selle rahule. Black Duckis ohuluure vanemjuht Robert Coles paigutab selle laiema trendi konteksti, mille käigus ründajad kasutavad üha enam oma taristu asemel usaldusväärseid pilveteenuseid. Ta soovitab keskenduda käitumispõhisele tuvastusele, identiteedi jälgimisele ja anomaaliate tuvastamisele – eelkõige ebatavalise Graph API aktiivsuse, OAuth-rakenduste ja nõusolekulubade (consent grant’ide) ning kahtlase SharePointi ja Teamsi käitumise osas.
Käsu peale kuvab TWINLOOT võltsitud Windows 10 või Windows 11 lukustuskuva, millel on näidatud ohvri tegelikud kontoandmed. Sisestatud parooli ei kontrollita kunagi tegelikkuses – iga sisestuskatse pealt kuulatakse, krüptitakse ja eksfiltreeritakse SharePointi-põhise C2-kanali kaudu, samal ajal näeb ohver silmapaistmatut veateadet, enne kui sisselogimine lõpuks õnnestub. Nii saadud mandaate saab kasutada külgsuunaliseks liikumiseks pöördsuunalise SOCKS-tunneli kaudu, näiteks RDP, SMB või WinRM kaudu ligipääsuks. Lisaks kasutab pahavara Ontinue andmetel looduses esmakordselt täheldatud püsivustehnikat nimega „Corrupting the Hive Mind”: selle käigus luuakse võrguühenduseta Windowsi „NTUSER.MAN” kohustusliku profiili register (hive), mis ei nõua administraatoriõigusi ega põhjusta registrimuudatuse sündmust.
Kaitse seisukohast tähendab see, et puhtalt võrgu- ja domeenipõhine tuvastus on TWINLOOT’i vastu mõjutu. Turvameeskonnad peaksid kontrollima SharePointi juurdepääsumustreid, Teamsi TURN-ühendusi ja Graph API kutseid anomaaliate suhtes, auditeerima regulaarselt OAuth-nõusolekulubasid ning jälgima Edge’i seansside protsessikäitumist, mis teostavad ebatavalisi API-kutseid. Microsoft ei olnud avaldamise hetkeks CSO päringule vastanud.
Allikas: www.csoonline.com · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.