Il malware TWINLOOT è un framework di impianto Python modulare progettato per nascondere l’intera infrastruttura di comando e controllo dentro servizi Microsoft considerati affidabili. Questo approccio rende più difficile distinguere l’attività malevola dal traffico legittimo in ambienti Microsoft 365, aumentando il rischio per aziende che usano quotidianamente SharePoint Online e Microsoft Teams.
Uno degli elementi chiave di TWINLOOT è l’uso di SharePoint Online come canale di tasking tramite Microsoft Graph API. In pratica, i comandi vengono depositati come file in un drive SharePoint controllato dagli attaccanti e il malware, una volta installato sul sistema vittima, interroga ciclicamente il repository per ricevere istruzioni ed esfiltrare dati. Il polling può avvenire con intervalli molto frequenti, ad esempio ogni 15 secondi, garantendo reattività operativa.
Per rendere il traffico ancora più credibile, TWINLOOT utilizza una istanza headless del browser Edge della vittima per generare le richieste verso graph.microsoft.com. Invece di aprire connessioni dirette con un proprio stack di rete, il malware guida il browser tramite interfacce di debug, facendo apparire le comunicazioni come normali attività utente o applicative.
In parallelo, il framework abilita accesso interattivo e movimento laterale tramite un tunnel reverse SOCKS5. Questo canale può funzionare sia con connessioni dirette TLS WebSocket verso infrastrutture degli attaccanti, sia sfruttando i relay TURN di Microsoft Teams con WebRTC DataChannels. In questo modo l’operatore ottiene un listener locale e può instradare traffico verso la rete interna della vittima, raggiungendo servizi tipici per l’escalation e la propagazione come SMB 445, RDP 3389, WinRM 5985 e MSSQL 1433, facendo sembrare che sia l’host compromesso a effettuare connessioni laterali normali.
La raccolta credenziali avviene anche tramite schermate di blocco false estremamente realistiche. La vittima inserisce la password, che viene cifrata e caricata sul canale SharePoint. Il messaggio di errore ripetuto può indurre a reinserire la password corretta, facilitando il furto di credenziali Windows.
Sul fronte persistenza, TWINLOOT può usare tecniche su Windows come hijack tramite scriptlet COM, manipolazione del TaskCache in stile GhostTask e meccanismi avanzati basati su hive di profilo obbligatorio NTUSER.MAN, creando chiavi nel registro in modo furtivo anche senza privilegi amministrativi.