Новый вредоносный инструмент TWINLOOT использует SharePoint и Teams для кражи учетных данных
Исследователи в области кибербезопасности раскрыли детали ранее не задокументированной Python-имплантации, получившей название TWINLOOT. По информации компании Ontinue, TWINLOOT представляет собой модульный Python-имплант, защищенный с помощью PyArmor, который полностью управляет своей инфраструктурой командования и контроля внутри доверенных сервисов Microsoft.
Данный инструмент использует SharePoint Online для передачи задач и управления, а также Microsoft Teams для получения команд от злоумышленников. Это позволяет TWINLOOT бесшумно перемещаться по сетям, используя легитимные платформы для сокрытия своей активности.
По словам исследователей, TWINLOOT способен красть учетные данные пользователей и осуществлять другие вредоносные действия, оставаясь незамеченным благодаря использованию доверенных сервисов. Это делает его особенно опасным для организаций, активно использующих продукты Microsoft.
В рамках исследования также было отмечено, что TWINLOOT имеет модульную архитектуру, что позволяет злоумышленникам адаптировать его под свои нужды и добавлять новые функции. Эта особенность делает его более эффективным в выполнении различных задач, связанных с кибершпионажем и кражей данных.
Эксперты по безопасности призывают организации к повышению бдительности и регулярному обновлению систем безопасности, чтобы предотвратить атаки с использованием таких инструментов, как TWINLOOT. Необходимо также проводить обучение сотрудников по вопросам кибербезопасности, чтобы минимизировать риски, связанные с фишингом и другими методами социальной инженерии.
В заключение, использование TWINLOOT подчеркивает важность защиты корпоративных данных и необходимость интеграции многоуровневых стратегий безопасности для борьбы с современными угрозами в области кибербезопасности.