Siga o Diário da Mídia no Google Clique em Seguir e não perca nenhuma novidade. Seguir Tecnologia

TWINLOOT transforma Microsoft 365 em centro de comando invisível

TWINLOOT — uma nova família de malware em Python está sendo observada usando serviços do ecossistema Microsoft como vetor primário de comando e...

TWINLOOT transforma Microsoft 365 em centro de comando invisível
Pergunte à IA sobre isto:

TWINLOOT — uma nova família de malware em Python está sendo observada usando serviços do ecossistema Microsoft como vetor primário de comando e controle, tornando tráfego malicioso praticamente indistinguível do tráfego legítimo e ampliando o risco para redes corporativas.

  • Flash resumo: TWINLOOT usa SharePoint, Teams, Azure e o Edge do próprio alvo para ocultar C2, além de capturar senhas via tela de bloqueio falsa.

Como o malware esconde seu centro de controle dentro da infraestrutura Microsoft

TWINLOOT roteia rotinas de comando e exfiltração por canais que administradores normalmente confiam, fazendo o tráfego terminar em espaço IP da Microsoft em vez de domínios controlados pelos atacantes.

A implementação observada utiliza o SharePoint Online como um “dead drop” de arquivos que é consultado a cada ~15 segundos para receber comandos, enquanto o Teams (via TURN) serve para comunicações interativas e um Edge headless no endpoint vítima realiza chamadas ao Microsoft Graph API.

“TWINLOOT funciona porque os defensores foram treinados a tratar o tráfego da Microsoft como seguro por padrão, e esse malware foi construído para tirar total vantagem disso”, afirmou Shane Barney, CISO da Keeper Security, em comentário sobre as implicações da técnica.

Impacto prático: credenciais, persistência e vetores explorados

Na prática, o malware apresenta uma tela de bloqueio do Windows 10/11 preenchida com dados reais do usuário para capturar tentativas de senha; cada tentativa é encriptada e enviada ao canal do SharePoint sem validar a autenticação local.

Além disso, o implant autentica-se contra um tenant Azure controlado pelo atacante, o que evita eventos de autenticação no Entra ID da vítima, e cria um túnel SOCKS5 reverso pelo Teams TURN, permitindo acesso a SMB, RDP e WinRM parecendo originar-se do próprio host comprometido.

O que você acha? O que você acha dessa ameaça cibernética? Para acompanhar mais, acesse nossa editoria.

Perguntas Frequentes

O que é TWINLOOT e por que ele é perigoso para empresas que usam Microsoft 365?

TWINLOOT é um framework de malware em Python que usa Microsoft 365 como canal de comando e controle. Ele envia comandos via SharePoint Online e utiliza Graph API do Edge headless, tornando o tráfego C2 aparentemente legítimo e dificultando a detecção por ferramentas que confiam no perímetro Microsoft.

De que modo TWINLOOT usa o SharePoint e com que frequência ele consulta o serviço?

TWINLOOT utiliza o SharePoint Online como um repositório de comandos e exfiltração, consultando um drive a cada cerca de 15 segundos. Esse polling constante permite retorno rápido de instruções e envio de resultados — incluindo credenciais coletadas — sem recorrer a domínios externos visíveis.

Como o Teams e o Azure entram na arquitetura de controle do TWINLOOT?

TWINLOOT explora a infraestrutura TURN do Microsoft Teams para estabelecer um túnel reverso SOCKS5 e utiliza um tenant Azure controlado pelo atacante para autenticação, o que reduz eventos de auditoria no Entra ID da vítima e permite comunicações interativas por WebRTC DataChannels.

Que técnica TWINLOOT usa para capturar senhas do usuário no Windows?

TWINLOOT exibe uma tela de bloqueio falsa em Windows 10/Windows 11 preenchida com informações reais da conta, captura todas as tentativas de senha e as envia cifradas ao canal do SharePoint. A vítima recebe mensagens de senha incorreta antes de finalmente desbloquear o sistema, enquanto as credenciais são exfiltradas.

Quais medidas defensivas são recomendadas contra TWINLOOT?

Recomenda-se monitorar atividade anômala no Microsoft Graph API, inatividade de autenticação e consentimentos OAuth, endurecer SharePoint e Teams, desabilitar Edge headless quando possível e adotar autenticação resistente a phishing; também é sugerido revisar logs e sessões que aparentem originar-se de tráfego legítimo.

Compartilhar:
POR Beatriz Farias
Beatriz Farias

Redação e atualização de notícias | Beatriz Farias atua na produção e atualização de conteúdos do Diário da Mídia, acompanhando os principais acontecimentos do dia a dia. Trabalha com foco em agilidade, apuração e clareza informativa.

Talvez Você Goste