TWINLOOT: Python-имплант использует Microsoft Graph для скрытого управления
TWINLOOT представляет собой модульный Python-имплант, обнаруженный в кампании, зафиксированной в июле 2026 года. Вредоносная программа защищена с помощью PyArmor 9.2.5 и поставляется вместе с валидно подписанным embedded runtime Python 3.12.9.
Загрузка и устройство импланта
Загрузчик нулевой стадии запускает полезную нагрузку через pythonw.exe, извлекает встроенный архив зависимостей и обеспечивает выполнение в режиме единственного экземпляра. После этого он загружает приблизительно 120 защищенных модулей.
Аналитикам удалось восстановить 115 модулей и расшифровать встроенную конфигурацию. Для шифрования используется AES-256-GCM. Полученные данные позволили выявить набор команд импланта и связанную с ним инфраструктуру.
Управление через Microsoft Graph и Azure
TWINLOOT использует облачные сервисы Microsoft для управления. Каждые 15 секунд имплант опрашивает диск SharePoint Online через Microsoft Graph. Он получает команды, результаты работы, данные учетных записей и информацию разведки.
Трафик Graph может генерироваться через headless-экземпляр Microsoft Edge, управляемый с помощью Chrome DevTools Protocol. Запросы выполняются как вызовы fetch() браузера с тем же источником, same-origin. В результате сетевая активность выглядит как исходящая от msedge.exe, а не от Python.
Конфигурация обновляется через конечную точку Azure Blob Storage каждые 300 секунд.
Обратный туннель и доступ к внутренним сервисам
Интерактивный доступ обеспечивается через обратный SOCKS5-туннель. Он работает поверх прямых TLS/WebSocket-соединений или WebRTC DataChannels, ретранслируемых через инфраструктуру TURN Microsoft Teams.
Туннель поддерживает до 128 одновременных TCP-потоков и позволяет обращаться к внутренним сервисам, включая:
- SMB;
- RDP;
- WinRM;
- MSSQL.
Имитация экрана блокировки Windows
TWINLOOT способен отображать пиксельно точную имитацию экрана блокировки Windows с использованием Tkinter. В качестве резервного варианта предусмотрен интерфейс на основе HTML.
Имплант не проверяет введенные пароли. Полученные значения шифруются и загружаются в SharePoint, а пользователь видит вводящие в заблуждение сообщения об ошибке пароля.
Функции импланта
Внедренные модули поддерживают разведку на уровне системы и домена, создание скриншотов, управление туннелями, перезагрузку конфигурации, выполнение произвольных команд оболочки и перемещение по сети, lateral movement.
В состав TWINLOOT входят четыре механизма закрепления, которые оператор может активировать удаленно. Среди них:
- манипуляция с TaskCache, позволяющая скрывать запланированные задачи;
- подделка хива обязательного профиля
NTUSER.MANбез административных привилегий.
Последний метод использует offreg.dll и RegLoadAppKeyW для изменения хива в автономном режиме. Это позволяет избежать стандартных событий модификации реестра.
Первоначальный доступ
Первоначальный доступ злоумышленники получили с помощью социальной инженерии через Teams. Пользователя убедили выполнить команду PowerShell, которая скачала подготовленный runtime и полезную нагрузку.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



