В июле 2026 года центр киберзащиты Ontinue обнаружил ранее неизвестный вредоносный фреймворк, получивший название TWINLOOT. Имплант полностью строит каналы управления на базе доверенных сервисов Microsoft, что делает его практически незаметным для традиционных средств защиты. Атака начинается с социальной инженерии: злоумышленник звонит жертве через Teams, представляясь сотрудником технической поддержки, и убеждает выполнить команду PowerShell, которая скачивает и запускает вредоносную программу. Этого достаточно для полной компрометации компьютера.
Описание
После запуска TWINLOOT разворачивает полноценную среду для скрытого управления. Он связывается с командным сервером через SharePoint Online, используя официальный интерфейс Microsoft Graph. Интерактивный доступ оператор получает через инфраструктуру ретрансляции Microsoft Teams, а исходящий трафик маскируется под обычную работу браузера Edge. Вредоносная программа запускает браузер в фоновом режиме, и все запросы к Microsoft выглядят как легитимная активность пользователя. Даже при тщательной проверке сетевого трафика отличить его от обычного практически невозможно.
Как установили аналитики Ontinue Cyber Defense Center, все каналы связи с оператором завершаются в IP-адресном пространстве Microsoft. Это означает, что по умолчанию ни один пакет не направляется на серверы злоумышленника, что существенно затрудняет обнаружение. Специалистам удалось статически расшифровать 115 из примерно 120 модулей вредоносной программы и восстановить полную конфигурацию, включая адреса командных серверов и набор команд.
Одной из ключевых функций TWINLOOT является кража паролей с помощью поддельного экрана блокировки Windows. По команде оператора имплант показывает полноэкранное окно, имитирующее настоящий экран входа в систему. Оно содержит реальное имя пользователя и фоновое изображение, поэтому жертва вводит пароль, не подозревая обмана. Программа не проверяет правильность пароля, а просто сохраняет все попытки ввода. После первого неверного ввода выводится сообщение об ошибке, как в настоящей системе, а после второго окно закрывается. Таким образом злоумышленник получает и ошибочный, и корректный пароль.
Особую опасность представляет новая техника закрепления в системе, названная "Corrupting the Hive Mind". Она позволяет импланту сохраняться на компьютере без прав администратора. Вредоносная программа создаёт специальный файл профиля Windows в папке пользователя, который загружается при каждом входе в систему. При этом не вносятся изменения в реестр, что делает такую технику невидимой для большинства инструментов поиска угроз. Это первый задокументированный случай использования данного метода в реальных атаках.
Помимо этого, TWINLOOT умеет выполнять произвольные команды, делать снимки экрана и создавать прокси-туннель для доступа во внутреннюю сеть жертвы. Через этот туннель оператор подключается к другим компьютерам организации, используя похищенные пароли. Таким образом, один скомпрометированный компьютер превращается в точку входа для дальнейшего распространения атаки. Стоит отметить, что в коде также присутствует модуль для использования блокчейн-сети Ethereum в качестве резервного канала управления, однако в текущей версии он не задействован.
TWINLOOT сочетает три техники, которые ранее встречались по отдельности: использование SharePoint как хранилища команд, ретрансляцию трафика через Teams и управление браузером Edge. По словам исследователей, это первый известный случай объединения всех трёх методов в одном вредоносном инструменте. Конфигурация импланта обновляется каждые пять минут из облачного хранилища, что позволяет оператору быстро менять параметры управления. Кроме того, программа содержит несколько механизмов закрепления, включая классические - через автозагрузку и подмену компонентов системы. Однако основная ставка сделана на новую технику с файлом профиля, так как она не требует прав администратора и не оставляет следов в реестре.
Эксперты подчёркивают, что TWINLOOT демонстрирует быстрое внедрение новейших исследовательских разработок в реальные атаки. Метод использования инфраструктуры Teams для ретрансляции трафика был представлен на конференции Black Hat в 2025 году, и уже через несколько месяцев его применили в боевых условиях. Похожие техники использовали и другие группировки, что говорит о растущей тенденции маскировки вредоносной активности под легитимные облачные сервисы.
Оператор TWINLOOT тщательно подготовился к атаке. Он заранее зарегистрировал несколько подходящих доменов, создал специальное приложение в Azure и развернул инфраструктуру на подконтрольной арендованной площадке. Вся подготовка заняла около семи недель. Такой подход указывает на высокий профессионализм и понимание принципов работы корпоративных облачных сред. Использование доменов с истёкшим сроком регистрации позволило обойти проверки репутации, основанные на возрасте домена.
Для защиты от подобных угроз рекомендуется ограничить внешние звонки в Teams, отключить фоновый режим и удалённую отладку в браузере Edge, а также внедрить устойчивые к фишингу методы аутентификации, например аппаратные ключи. Важно также отслеживать подключения к SharePoint-сайтам, не принадлежащим вашей организации, и сбрасывать пароли пользователей, которые могли ввести их на поддельном экране блокировки. Своевременное обновление корпоративных политик и обучение сотрудников снижают риск успешной атаки. Подобные импланты могут действовать незаметно в течение длительного времени, поэтому регулярный аудит безопасности остаётся необходимой мерой.
Индикаторы компрометации
IPv4
- 193.24.211.221
Domain
- 034e10fbc291f2ce.blob.core.windows.net
- kerteransens.sharepoint.com
- lpi-web.com
- sharepointx.th2ch.com
SHA256
- 0ca8367e52c0c64bd75b994a4dfe4b29a1d2eb1307932c91b50576b1e19d6fd9
- 16189a81eb537350cb5a3fff6cfa0b18444dbba6cdbe19e555c523b3a9fba191
- 2f1aa13fbdd8f5cdfe0838ecd4801a5881239ea096dd80f0af6ad1990c11418e
- dc12b303b6374e0e1e1b2583d5e60e7d1e6e5207e6254627c7069b3049198f82