بدافزار TWINLOOT، مایکروسافت ۳۶۵ رو مرکز فرمانش کرده
خلاصهٔ کاملتر
محققهای مرکز دفاع سایبری Ontinue تو جولای ۲۰۲۶، وسط بررسی یه حملهی فعال، یه بدافزار پایتونی جدید کشف کردن که بهش TWINLOOT میگن. نکتهی مهم اینه که این بدافزار بهجای وصل شدن به دامنهی اختصاصی مهاجم، بخش زیادی از ارتباط کنترل و فرمانش (C2) رو از دل سرویسهای خود مایکروسافت ۳۶۵ و Azure رد میکنه؛ یعنی ترافیکش دقیقاً شبیه ترافیک قانونی مایکروسافته و اکثر ابزارهای تشخیص از کنارش رد میشن.
یه کانال از طریق SharePoint Online داره که هر حدود ۱۵ ثانیه یهبار سراغ یه درایو مشترک میره تا دستور جدید بگیره و دادههای دزدیدهشده رو همونجا بفرسته. برای دسترسی تعاملی هم از زیرساخت TURN تیمز (همون سروری که Teams برای تماس صوتی-تصویری استفاده میکنه) یه تونل معکوس SOCKS5 (یه مسیر مخفی برای رد کردن ترافیک شبکه) میسازه؛ این تونل اجازه میده مهاجم به سرویسهای داخلی شبکه مثل SMB، RDP و WinRM وصل بشه، انگار خود دستگاه قربانی داره وصل میشه.
مسیر سوم اینه که بدافزار یه نسخهی بیرابط (headless) از مرورگر Edge خود قربانی رو اجرا میکنه و از توش درخواستهای Microsoft Graph API میفرسته؛ از دید ترافیک شبکه، این دقیقاً شبیه یه پردازش عادی Edge بهنظر میرسه. جالب اینه که TWINLOOT به یه Azure tenant (یعنی محیط ابری اختصاصی) متعلق به مهاجم وصل میشه، نه محیط ۳۶۵ خود قربانی، برای همین تو لاگهای Entra ID قربانی هیچ رویداد ورود یا احراز هویتی ثبت نمیشه.
وقتی مهاجم دستور بده، بدافزار یه صفحهی قفل جعلی شبیه ویندوز ۱۰ یا ۱۱ با اطلاعات واقعی حساب قربانی نشون میده. هیچوقت واقعاً چک نمیکنه پسورد درسته یا نه؛ فقط هر بار قربانی پسورد میزنه، اون رو رمزنگاری میکنه و از همون کانال SharePoint برای مهاجم میفرسته، بعد یه پیام «پسورد اشتباهه» عادی نشون میده تا قربانی شک نکنه؛ آخرش هم یه بار لاگین واقعی انجام میشه.
برای موندگاری هم یه تکنیک به اسم «Corrupting the Hive Mind» داره: یه فایل پروفایل اجباری ویندوزی به اسم NTUSER.MAN رو بهصورت آفلاین میسازه. این روش نه نیاز به دسترسی ادمین داره و نه هیچ رویداد تغییر تو registry بهجا میذاره؛ به گفتهی Ontinue، این اولین باریه که این تکنیک تو دنیای واقعی دیده شده. TWINLOOT همچنین دومین نمونهی شناختهشده از سوءاستفاده از زیرساخت TURN تیمزه، ولی اولین باریه که واقعاً از WebRTC DataChannels براش استفاده میشه.
محققها پیشنهاد میدن تیمهای امنیتی بهجای تکیه به امضای بدافزار، رو رفتارهای غیرعادی تمرکز کنن: فعالیت عجیب تو Graph API، اپلیکیشنها و consent grantهای مشکوک OAuth، و رفتار غیرمعمول تو SharePoint و Teams. Ontinue همچنین توصیه میکنه حالت headless مرورگر Edge غیرفعال بشه، فعالیت غیرعادی پایتون مانیتور بشه، اکانتهای احتمالاً لو رفته ریست بشن و از احراز هویت مقاوم در برابر فیشینگ استفاده بشه.
نکات کلیدی:
- بدافزار پایتونی TWINLOOT رو تیم Ontinue تو جولای ۲۰۲۶ کشف کرده
- از SharePoint، زیرساخت TURN تیمز و مرورگر Edge برای پنهون کردن ترافیک C2 استفاده میکنه
- با تونل معکوس SOCKS5 روی TURN تیمز به SMB، RDP و WinRM دسترسی میده
- با یه صفحهی قفل جعلی، هر پسورد واردشده رو بدون اطلاع قربانی میدزده
- تکنیک موندگاری NTUSER.MAN نه نیاز به دسترسی ادمین داره نه تو registry ثبت میشه




