TWINLOOT: Python-имплант использует Microsoft Graph для скрытого управления

TWINLOOT представляет собой модульный Python-имплант, обнаруженный в кампании, зафиксированной в июле 2026 года. Вредоносная программа защищена с помощью PyArmor 9.2.5 и поставляется вместе с валидно подписанным embedded runtime Python 3.12.9.

Загрузка и устройство импланта

Загрузчик нулевой стадии запускает полезную нагрузку через pythonw.exe, извлекает встроенный архив зависимостей и обеспечивает выполнение в режиме единственного экземпляра. После этого он загружает приблизительно 120 защищенных модулей.

Аналитикам удалось восстановить 115 модулей и расшифровать встроенную конфигурацию. Для шифрования используется AES-256-GCM. Полученные данные позволили выявить набор команд импланта и связанную с ним инфраструктуру.

Управление через Microsoft Graph и Azure

TWINLOOT использует облачные сервисы Microsoft для управления. Каждые 15 секунд имплант опрашивает диск SharePoint Online через Microsoft Graph. Он получает команды, результаты работы, данные учетных записей и информацию разведки.

Трафик Graph может генерироваться через headless-экземпляр Microsoft Edge, управляемый с помощью Chrome DevTools Protocol. Запросы выполняются как вызовы fetch() браузера с тем же источником, same-origin. В результате сетевая активность выглядит как исходящая от msedge.exe, а не от Python.

Конфигурация обновляется через конечную точку Azure Blob Storage каждые 300 секунд.

Обратный туннель и доступ к внутренним сервисам

Интерактивный доступ обеспечивается через обратный SOCKS5-туннель. Он работает поверх прямых TLS/WebSocket-соединений или WebRTC DataChannels, ретранслируемых через инфраструктуру TURN Microsoft Teams.

Туннель поддерживает до 128 одновременных TCP-потоков и позволяет обращаться к внутренним сервисам, включая:

  • SMB;
  • RDP;
  • WinRM;
  • MSSQL.

Имитация экрана блокировки Windows

TWINLOOT способен отображать пиксельно точную имитацию экрана блокировки Windows с использованием Tkinter. В качестве резервного варианта предусмотрен интерфейс на основе HTML.

Имплант не проверяет введенные пароли. Полученные значения шифруются и загружаются в SharePoint, а пользователь видит вводящие в заблуждение сообщения об ошибке пароля.

Функции импланта

Внедренные модули поддерживают разведку на уровне системы и домена, создание скриншотов, управление туннелями, перезагрузку конфигурации, выполнение произвольных команд оболочки и перемещение по сети, lateral movement.

В состав TWINLOOT входят четыре механизма закрепления, которые оператор может активировать удаленно. Среди них:

  • манипуляция с TaskCache, позволяющая скрывать запланированные задачи;
  • подделка хива обязательного профиля NTUSER.MAN без административных привилегий.

Последний метод использует offreg.dll и RegLoadAppKeyW для изменения хива в автономном режиме. Это позволяет избежать стандартных событий модификации реестра.

Первоначальный доступ

Первоначальный доступ злоумышленники получили с помощью социальной инженерии через Teams. Пользователя убедили выполнить команду PowerShell, которая скачала подготовленный runtime и полезную нагрузку.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: