安全研究人员近日发出警告,一个新发现的Python恶意软件框架正通过微软服务来路由其大部分命令与控制(C2)流量,而这些服务正是防御人员日常预期会看到的正常流量。
Ontinue网络防御中心在2025年7月调查一场活跃攻击活动时发现了该植入程序,并将其追踪命名为TWINLOOT。该恶意软件利用SharePoint Online作为基于文件的数据中转站,通过Microsoft Teams的TURN基础设施进行交互式通信,并借助受害者自身Edge浏览器的无头实例来发送微软Graph API请求。
Ontinue研究人员在一份于周二发布前提前分享给CSO的报告中指出,该恶意软件的主要C2流量终止在微软IP空间内,而非攻击者控制的域名上。
Keeper Security首席信息安全官Shane Barney表示:"TWINLOOT之所以奏效,是因为防御人员已被训练成默认将微软流量视为安全流量,而这款恶意软件正是专门利用这一点。整个攻击链中不存在任何攻击者自有域名,这意味着流量看起来和正常流量完全一样,绝大多数检测工具对其视而不见。"
微软方面未立即回应CSO的置评请求。
架构与运作方式
TWINLOOT的架构将常规任务与"交互式"访问分开处理。其SharePoint通道大约每15秒轮询一次驱动器以获取指令,并将结果回传,同时窃取凭据和侦察数据。
据Ontinue介绍,该植入程序向攻击者控制的Azure租户进行身份验证,而非受害者的微软365环境,因此在受害者的Entra ID日志中不会产生任何身份验证或审计事件。
在交互式访问方面,该恶意软件可建立反向SOCKS5隧道并通过微软Teams TURN基础设施路由。攻击者随后可利用被攻陷的端点访问内部网络,而对SMB、RDP、WinRM等服务的连接则看起来都源自受害者机器本身。
TWINLOOT是目前仅有的第二个被发现在野利用Teams TURN的案例,Ontinue表示其也是首个将WebRTC DataChannel实际用于该技术的恶意软件。
Edge传输路径有所不同。该植入程序以无头模式启动微软Edge浏览器,通过Chrome DevTools协议附加,并以浏览器内部"同源fetch()"请求的形式发出Graph API调用。从网络遥测来看,这就像一个合法的Edge进程在与微软通信。
Black Duck威胁情报安全高级经理Robert Coles就TWINLOOT带来的检测难题评论道:"攻击者越来越多地藏身于受信任的云服务内部,而非使用自己控制的基础设施。"他建议将重点放在行为检测、身份监控和异常检测上,包括关注异常的Graph API活动、OAuth应用及授权情况,以及SharePoint和Teams的异常行为。
凭据窃取与持久化
接到指令后,TWINLOOT会显示一个填有受害者真实账户信息的Windows 10或Windows 11锁屏界面。该恶意软件从不验证密码,而是捕获每一次密码输入,加密后发送至SharePoint C2通道。受害者会收到一条看似正常的密码错误提示,最终才完成正常登录。
被盗凭据可通过反向SOCKS隧道实现横向移动,可能使攻击者通过RDP、SMB或WinRM访问其他系统。
该植入程序还包含一种Ontinue称之为"污染蜂巢思维"的持久化技术:它在离线状态下创建Windows"NTUSER.MAN"强制配置文件注册表项,无需管理员权限,且不会产生任何注册表修改事件。
Ontinue表示,这是该技术首次在野外被发现使用。研究人员建议防御人员重点关注异常的SharePoint、Teams和Graph活动,而非仅依赖恶意软件特征库。Ontinue还建议禁用Edge无头模式、监控异常Python活动、重置已泄露的凭据,并采用抗网络钓鱼的身份验证方式。
Q&A
Q1:TWINLOOT恶意软件是如何躲避安全检测的?
A:TWINLOOT将C2流量全部路由至微软服务,包括SharePoint、Teams TURN基础设施和Graph API,而非使用攻击者自有域名。由于防御工具通常默认信任微软流量,恶意请求看起来与合法的微软服务通信毫无区别,因此绝大多数检测工具不会对其发出警报。
Q2:TWINLOOT是如何窃取受害者密码的?
A:TWINLOOT会在受害者屏幕上弹出一个伪造的Windows锁屏界面,界面显示受害者的真实账户信息。受害者输入密码后,该恶意软件会捕获密码并加密发送至SharePoint C2通道,受害者则收到一条看似正常的密码错误提示,整个过程对受害者完全透明,难以察觉。
Q3:面对TWINLOOT这类威胁,企业应该如何防御?
A:安全专家建议重点采取行为检测而非依赖恶意软件特征库,具体措施包括:监控异常的Graph API活动、OAuth应用授权及SharePoint和Teams异常行为;禁用Edge无头模式;监控异常Python进程活动;对已泄露凭据立即重置;并为账户启用抗网络钓鱼的多因素身份验证方式。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.