Новый вирус превращает облако Microsoft в командный центр

Twinloot Python вредоносное по Microsoft C2 Sharepoint csoonline.com

Узнайте о новом Python-фреймворке TWINLOOT, который прячет C2-трафик в сервисах Microsoft. Исследователи Ontinue раскрыли механизмы использования SharePoint, Teams и Edge. Обратите внимание на поведенческий анализ и мониторинг аномалий.

Специалисты по безопасности предупреждают о недавно обнаруженном фреймворке вредоносного ПО на Python, который направляет значительную часть своей командно-контрольной (C2) активности через сервисы Microsoft, которые защитники уже привыкли видеть.

Центр киберзащиты Ontinue обнаружил эту программу при расследовании активной кампании в июле и с тех пор отслеживает её под именем TWINLOOT. Было замечено, что она использует SharePoint Online в качестве файлового тайника, инфраструктуру TURN Microsoft Teams для интерактивной связи и безголовый экземпляр браузера Edge самой жертвы для отправки запросов к Microsoft Graph API.

Её основной C2-трафик может завершаться в IP-пространстве Microsoft, а не в домене, контролируемом злоумышленником, сообщили исследователи Ontinue в отчёте, предоставленном CSO перед публикацией во вторник.

«TWINLOOT работает, потому что защитников приучили считать трафик Microsoft безопасным по умолчанию, и это вредоносное ПО было создано, чтобы полностью использовать это», — сказал Шейн Барни, главный специалист по информационной безопасности в Keeper Security. «В цепочке нет домена, принадлежащего злоумышленнику, поэтому трафик выглядит именно так, как и должен, и большинство средств обнаружения оставят его в покое».

Microsoft не сразу ответила на запрос CSO о комментарии.

Вредоносное ПО живёт внутри доверенной зоны

Архитектура TWINLOOT разделяет рутинные задачи и «интерактивный» доступ. Его канал SharePoint примерно каждые 15 секунд опрашивает диск на предмет команд, возвращает результаты и выгружает украденные учётные данные и разведывательную информацию.

По данным Ontinue, программа аутентифицируется в арендаторе Azure, контролируемом злоумышленником, а не в среде Microsoft 365 жертвы, что не создаёт никаких событий аутентификации или аудита в журналах Entra ID жертвы.

Для интерактивного доступа вредоносное ПО может установить обратный SOCKS5-туннель и направить его через инфраструктуру TURN Teams от Microsoft. Затем оператор может использовать скомпрометированную конечную точку для доступа к внутренней сети, при этом подключения к таким службам, как SMB, RDP и WinRM, будут выглядеть как исходящие с машины жертвы.

TWINLOOT — лишь второй наблюдаемый случай злоупотребления Teams TURN в реальных условиях, и Ontinue утверждает, что это первый случай использования реальных WebRTC DataChannels для этой техники.

Этот путь отличается от транспорта Edge. Программа запускает Microsoft Edge в безголовом режиме, подключается через протокол Chrome DevTools и отправляет вызовы Graph API как запросы «same-origin fetch()» из браузера. С точки зрения сетевой телеметрии это выглядит как легитимный процесс Edge, взаимодействующий с Microsoft, сообщили исследователи.

Комментируя сложности обнаружения, которые добавляет TWINLOOT, Роберт Коулз, старший менеджер по анализу угроз безопасности в Black Duck, сказал: «Злоумышленники всё чаще прячутся внутри доверенных облачных сервисов, а не используют контролируемую ими инфраструктуру». Он рекомендовал сосредоточиться на поведенческом обнаружении, мониторинге идентификационных данных и выявлении аномалий, включая необычную активность Graph API, приложения OAuth и предоставление согласия, а также аномальное поведение SharePoint и Teams.

Кража учётных данных и сохранение без прав администратора

По команде TWINLOOT отображает экран блокировки Windows 10 или Windows 11, заполненный реальной информацией об учётной записи жертвы. Он никогда не проверяет пароль. Вместо этого каждая попытка ввода пароля захватывается, шифруется и отправляется в канал C2 SharePoint. Жертва получает обычное сообщение о неверном пароле, прежде чем в конечном итоге аутентифицировать вход.

Украденные учётные данные могут обеспечить боковое перемещение через обратный SOCKS-туннель, потенциально предоставляя доступ RDP, SMB или WinRM к другим системам.

Программа также содержит технику сохранения, которую Ontinue называет «Corrupting the Hive Mind». Она создаёт офлайн-куст обязательного профиля Windows «NTUSER.MAN», не требуя прав администратора и не создавая событий изменения реестра.

Это первый случай использования этой техники в реальных условиях, заявили в Ontinue. Защитникам рекомендовано сосредоточиться на аномальной активности SharePoint, Teams и Graph, а не только на сигнатурах вредоносного ПО. Ontinue также рекомендовала отключить безголовый режим Edge, отслеживать необычную активность Python, сбрасывать скомпрометированные учётные данные и использовать устойчивую к фишингу аутентификацию.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: