← Sve vesti
Napadi 22. avgust 2026. CSO Online

TWINLOOT malver koristi Microsoft cloud kao komandno-kontrolni centar

Novi TWINLOOT malver veći deo komunikacije sa svojim izvorom krije unutar okruženja koje poslovne mreže svakodnevno koriste i kojem uglavnom veruju. Ontinue Cyber Defense Center otkrio ga je tokom istrage aktivne kampanje u julu. Umesto da se za komande oslanja na sumnjive domene ili nepoznate servere, TWINLOOT koristi SharePoint Online, Microsoft Teams infrastrukturu i Microsoft Graph. SharePoint mu služi kao poštansko sanduče gde na svakih petnaestak sekundi proverava ima li novih komandi, i gde isporučuje rezultate aktivnosti i ukradene podatke. Za deo komunikacije pokreće i Edge u pozadini, pa bezbednosni alati vide samo legitimni Microsoftov pregledač koji razgovara sa legitimnim Microsoftovim servisima. Kroz Teams infrastrukturu napadač može da otvori tunel do kompromitovanog računara i interaktivno radi na njemu, kao da sedi ispred ekrana. Malver se pritom prijavljuje na Azure okruženje koje kontroliše napadač, pa u Entra ID zapisima žrtve ne ostavlja trag prijava. TWINLOOT ume i da prikaže veoma uverljiv lažni Windows ekran za zaključavanje, sa stvarnim imenom korisničkog naloga. Šta god korisnik ukuca, dobija poruku da lozinka nije tačna, a svaki ponovni unos odlazi napadaču; ko pomisli da je pogrešio pa proba ponovo, samo potvrđuje ispravnost prvog unosa. Ontinue je pronašao i način održavanja prisustva koji ne traži administratorska prava i ne ostavlja trag u registru, i navodi da je to prvi put da je ta tehnika viđena u stvarnom napadu. Isti izveštaj navodi tek drugi zabeleženi slučaj zloupotrebe Teams TURN infrastrukture i prvi koji koristi WebRTC DataChannels. Nema naznake da su Microsoftovi cloud servisi kompromitovani — napadači zloupotrebljavaju njihove legitimne funkcije kao infrastrukturu za sopstveni malver. Microsoft na pitanja CSO Onlinea u vezi sa ovim slučajem još nije dao izjavu.

Pojašnjenje

Godinama se sumnjivi command&control serveri pronalaze na opskurnim domenima, u retkim IP opsezima i procesima koji nemaju razlog da razgovaraju sa internetom. TWINLOOT preokreće tu logiku u svoju korist: destinacija je poznata, proces je poznat, a saobraćaj na prvi pogled pripada svakodnevnom poslovanju. Zato veb blok-lista sama po sebi ovde ne vredi. Potrebno je nadgledati ponašanje, koji računar pristupa kom Microsoftovom tenantu, zašto Python uspostavlja neuobičajene veze i da li Edge sluša korisnika ili nečije naredbe. Cloud servis od poverenja nije automatski i saobraćaj od poverenja. Ako je pravilo odbrane da su samo provereni servisi dozvoljeni, ovaj malver to zaobilazi neprimetno i bez kapi znoja.

Preporuke