資安業者 Ontinue 旗下資安營運團隊 Cyber Defense Center 在 7 月調查一波攻擊活動時,發現先前未公開的 Python 惡意植入框架 TWINLOOT。該框架結合 Microsoft 365 服務、Edge 瀏覽器及 Windows 功能,隱藏指揮控制通訊,同時竊取 Windows 登入憑證,並將受害電腦作為進入企業內部其他系統的跳板。
研究團隊在 8 月 18 日發布相關研究時表示,目前沒有證據能將 TWINLOOT 直接連結至已知駭客組織或惡意程式家族,受害組織與攻擊目標也尚未公開。不過,截至研究發布當日,攻擊者用來更新 TWINLOOT 組態的 Azure Blob Storage 端點仍在運作。
從 Microsoft Teams 社交工程開始
這波攻擊最初透過 Microsoft Teams 展開。攻擊者冒充 IT 支援人員,誘使使用者執行 PowerShell 命令,再下載一個包含 Python 執行環境與惡意程式的壓縮檔。由於壓縮檔內已包含執行所需的 Python 元件,TWINLOOT 不必依賴受害電腦原本是否安裝 Python。
TWINLOOT 啟動後,會定期連線至攻擊者控制的 SharePoint Online 網站取得指令,並透過相同管道回傳執行結果、系統資訊及竊得的登入憑證。利用企業常見的雲端協作服務作為通訊媒介,可能增加單純依靠網域、連線目的地或流量類型進行偵測的難度。
借助 Teams TURN 建立內網代理
為了維持對受害電腦的操作能力,TWINLOOT 也會利用 Microsoft Teams 的 TURN 轉送服務建立 WebRTC 資料通道。透過這條通道,攻擊者能建立反向 SOCKS5 代理,從外部經由受害電腦連入企業內部系統。
研究指出,這類代理通道可用於連線至多種內部服務,包括遠端桌面、檔案分享、Windows 遠端管理及資料庫服務。若攻擊者成功取得足夠的帳號權限,受害端便可能被進一步用作內網橫向移動的起點。
操控 Edge 將惡意流量偽裝成 Microsoft 服務連線
除了 SharePoint Online 與 Teams,TWINLOOT 也會直接操控受害端的 Microsoft Edge。惡意程式以無頭模式啟動 Edge,再透過 Chrome 開發人員工具通訊協定控制瀏覽器,讓 Edge 向 Microsoft Graph 發送指揮控制請求。
從網路觀察角度來看,這些 Graph 指揮控制流量可能呈現為 Edge 正常連線至 Microsoft 服務的活動,因此較難透過一般的行程與網路連線關聯方式辨識。這種做法也讓威脅行為者能把惡意通訊嵌入受害環境原本就存在的瀏覽器與雲端服務流量之中。
偽造 Windows 鎖定畫面竊取登入密碼
TWINLOOT 的另一項功能是透過偽造 Windows 鎖定畫面取得使用者憑證。它會讀取使用者名稱、帳號圖片與鎖定畫面背景,據此製作近似真正 Windows 登入畫面的全螢幕視窗。
使用者輸入的密碼不會交由 Windows 進行驗證,而是直接加密後上傳至 SharePoint。第一次輸入後,TWINLOOT 還會刻意顯示密碼錯誤,誘使使用者再次輸入,以提高取得正確憑證的機會。這項機制顯示,攻擊者不只依賴系統層級的憑證竊取,也利用使用者對熟悉登入介面的信任完成社交工程。
不需管理員權限的持久化方式
研究人員發現,TWINLOOT 具備多種持久化方式。其中一種利用 Windows 的 NTUSER.MAN 強制使用者設定檔。惡意程式可離線建立登錄資料庫檔,並將其寫入使用者目錄,不需要管理員權限,也不必直接修改目前正在使用的 Windows 登錄資料。
研究團隊表示,相關技術過去已有公開安全研究,但這是該團隊首次觀察到威脅行為者在實際攻擊中使用這項技術。這項發現反映出,攻擊者可能把既有研究中的低權限持久化方法整合至多階段攻擊流程。
目前已知情況與防禦重點
截至研究發布時,TWINLOOT 的攻擊來源、受害組織及最終目標均未公開,亦未能與特定已知駭客組織或惡意程式家族建立直接關聯。已確認的攻擊鏈則涵蓋 Teams 冒充支援人員、PowerShell 下載、SharePoint 指揮控制、Teams TURN 代理、Edge 與 Microsoft Graph 通訊,以及偽造登入畫面竊取憑證。
- 留意 Teams 中冒充 IT 支援人員並要求執行 PowerShell 命令的訊息。
- 檢查包含 Python 執行環境的可疑壓縮檔及其啟動行為。
- 關注 Edge 無頭模式、Chrome 開發人員工具通訊協定與 Microsoft Graph 之間的異常程序關聯。
- 監控受害端透過 Teams TURN 或 WebRTC 建立的非預期資料通道與 SOCKS5 代理。
- 調查 SharePoint Online、Azure Blob Storage 與企業端點之間不符合日常模式的資料交換。
- 對可疑的 Windows 鎖定畫面、重複要求輸入密碼及異常憑證上傳行為進行分析。
目前公開資訊尚不足以判定 TWINLOOT 的實際受害規模或攻擊者身分,但其將企業常用協作服務、瀏覽器與 Windows 機制結合的做法,增加了端點偵測、雲端服務監控與內網流量分析之間協同判斷的重要性。
Reference Link : ithome.com.tw




