新型Python惡意程式濫用SharePoint與Teams藏匿指揮控制,還能竊密與橫向移動

資安業者Ontinue旗下資安營運團隊Cyber Defense Center在7月調查一波攻擊活動時, 發現 先前未公開的Python惡意植入框架TWINLOOT。攻擊者利用SharePoint Online、Microsoft Teams與受害電腦上的Edge瀏覽器隱藏指揮控制通訊,同時竊取Windows登入憑證,並把受害電腦當成進入企業內網其他系統的跳板。

攻擊最初從Microsoft Teams社交工程開始,攻擊者冒充IT支援人員,誘使使用者執行PowerShell命令,下載包含Python執行環境與惡意程式的壓縮檔。TWINLOOT啟動後,會定期連上攻擊者控制的SharePoint Online站台取得指令,並透過相同管道回傳執行結果、系統資訊與竊得的登入憑證。

攻擊者為了持續操作受害電腦,TWINLOOT還會利用Microsoft Teams的TURN轉送服務建立WebRTC資料通道。攻擊者可藉此建立反向SOCKS5代理,從外部經由受害電腦連往企業內部系統,包括遠端桌面、檔案分享、Windows遠端管理及資料庫服務,進一步在內網橫向移動。

另一項隱匿手法是直接操控受害端的Edge。TWINLOOT以無頭模式啟動Edge,再透過Chrome開發人員工具通訊協定控制瀏覽器,由Edge向Microsoft Graph送出指揮控制請求。這類Graph指揮控制流量從網路上看起來,就像Edge正常連上微軟服務,較難透過一般的行程與連線關聯方式辨識惡意通訊。

登入憑證則透過偽造Windows鎖定畫面取得,TWINLOOT會讀取使用者名稱、帳號圖片及鎖定畫面背景,製作近似真正Windows登入畫面的全螢幕視窗。使用者輸入的密碼不會交由Windows驗證,而是直接加密後上傳至SharePoint,而第一次輸入後還會刻意顯示密碼錯誤,誘使受害者再次輸入。

TWINLOOT也具備多種持久化方式,其中一種利用Windows的NTUSER.MAN強制使用者設定檔。惡意程式可離線建立登錄資料庫檔並寫入使用者目錄,不需要管理員權限,也不必直接修改正在使用的Windows登錄資料。研究人員表示,相關技術過去已有公開安全研究,但這是該團隊首次觀察到威脅行為者在實際攻擊中使用這項技術。

目前沒有證據能將TWINLOOT直接連結到已知駭客組織或惡意程式家族,受害組織與鎖定目標也未公開。截至8月18日研究發布時,攻擊者用來更新TWINLOOT組態的Azure Blob Storage端點仍在運作。