TWINLOOT — uma nova família de malware em Python está sendo observada usando serviços do ecossistema Microsoft como vetor primário de comando e controle, tornando tráfego malicioso praticamente indistinguível do tráfego legítimo e ampliando o risco para redes corporativas.
- Flash resumo: TWINLOOT usa SharePoint, Teams, Azure e o Edge do próprio alvo para ocultar C2, além de capturar senhas via tela de bloqueio falsa.
Como o malware esconde seu centro de controle dentro da infraestrutura Microsoft
TWINLOOT roteia rotinas de comando e exfiltração por canais que administradores normalmente confiam, fazendo o tráfego terminar em espaço IP da Microsoft em vez de domínios controlados pelos atacantes.
A implementação observada utiliza o SharePoint Online como um “dead drop” de arquivos que é consultado a cada ~15 segundos para receber comandos, enquanto o Teams (via TURN) serve para comunicações interativas e um Edge headless no endpoint vítima realiza chamadas ao Microsoft Graph API.
“TWINLOOT funciona porque os defensores foram treinados a tratar o tráfego da Microsoft como seguro por padrão, e esse malware foi construído para tirar total vantagem disso”, afirmou Shane Barney, CISO da Keeper Security, em comentário sobre as implicações da técnica.
Impacto prático: credenciais, persistência e vetores explorados
Na prática, o malware apresenta uma tela de bloqueio do Windows 10/11 preenchida com dados reais do usuário para capturar tentativas de senha; cada tentativa é encriptada e enviada ao canal do SharePoint sem validar a autenticação local.
Além disso, o implant autentica-se contra um tenant Azure controlado pelo atacante, o que evita eventos de autenticação no Entra ID da vítima, e cria um túnel SOCKS5 reverso pelo Teams TURN, permitindo acesso a SMB, RDP e WinRM parecendo originar-se do próprio host comprometido.
O que você acha? O que você acha dessa ameaça cibernética? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
O que é TWINLOOT e por que ele é perigoso para empresas que usam Microsoft 365?
TWINLOOT é um framework de malware em Python que usa Microsoft 365 como canal de comando e controle. Ele envia comandos via SharePoint Online e utiliza Graph API do Edge headless, tornando o tráfego C2 aparentemente legítimo e dificultando a detecção por ferramentas que confiam no perímetro Microsoft.
De que modo TWINLOOT usa o SharePoint e com que frequência ele consulta o serviço?
TWINLOOT utiliza o SharePoint Online como um repositório de comandos e exfiltração, consultando um drive a cada cerca de 15 segundos. Esse polling constante permite retorno rápido de instruções e envio de resultados — incluindo credenciais coletadas — sem recorrer a domínios externos visíveis.
Como o Teams e o Azure entram na arquitetura de controle do TWINLOOT?
TWINLOOT explora a infraestrutura TURN do Microsoft Teams para estabelecer um túnel reverso SOCKS5 e utiliza um tenant Azure controlado pelo atacante para autenticação, o que reduz eventos de auditoria no Entra ID da vítima e permite comunicações interativas por WebRTC DataChannels.
Que técnica TWINLOOT usa para capturar senhas do usuário no Windows?
TWINLOOT exibe uma tela de bloqueio falsa em Windows 10/Windows 11 preenchida com informações reais da conta, captura todas as tentativas de senha e as envia cifradas ao canal do SharePoint. A vítima recebe mensagens de senha incorreta antes de finalmente desbloquear o sistema, enquanto as credenciais são exfiltradas.
Quais medidas defensivas são recomendadas contra TWINLOOT?
Recomenda-se monitorar atividade anômala no Microsoft Graph API, inatividade de autenticação e consentimentos OAuth, endurecer SharePoint e Teams, desabilitar Edge headless quando possível e adotar autenticação resistente a phishing; também é sugerido revisar logs e sessões que aparentem originar-se de tráfego legítimo.
Beatriz Farias