TWINLOOT malver koristi Microsoft cloud kao komandno-kontrolni centar
Novi TWINLOOT malver veći deo komunikacije sa svojim izvorom krije unutar okruženja koje poslovne mreže svakodnevno koriste i kojem uglavnom veruju. Ontinue Cyber Defense Center otkrio ga je tokom istrage aktivne kampanje u julu. Umesto da se za komande oslanja na sumnjive domene ili nepoznate servere, TWINLOOT koristi SharePoint Online, Microsoft Teams infrastrukturu i Microsoft Graph. SharePoint mu služi kao poštansko sanduče gde na svakih petnaestak sekundi proverava ima li novih komandi, i gde isporučuje rezultate aktivnosti i ukradene podatke. Za deo komunikacije pokreće i Edge u pozadini, pa bezbednosni alati vide samo legitimni Microsoftov pregledač koji razgovara sa legitimnim Microsoftovim servisima. Kroz Teams infrastrukturu napadač može da otvori tunel do kompromitovanog računara i interaktivno radi na njemu, kao da sedi ispred ekrana. Malver se pritom prijavljuje na Azure okruženje koje kontroliše napadač, pa u Entra ID zapisima žrtve ne ostavlja trag prijava. TWINLOOT ume i da prikaže veoma uverljiv lažni Windows ekran za zaključavanje, sa stvarnim imenom korisničkog naloga. Šta god korisnik ukuca, dobija poruku da lozinka nije tačna, a svaki ponovni unos odlazi napadaču; ko pomisli da je pogrešio pa proba ponovo, samo potvrđuje ispravnost prvog unosa. Ontinue je pronašao i način održavanja prisustva koji ne traži administratorska prava i ne ostavlja trag u registru, i navodi da je to prvi put da je ta tehnika viđena u stvarnom napadu. Isti izveštaj navodi tek drugi zabeleženi slučaj zloupotrebe Teams TURN infrastrukture i prvi koji koristi WebRTC DataChannels. Nema naznake da su Microsoftovi cloud servisi kompromitovani — napadači zloupotrebljavaju njihove legitimne funkcije kao infrastrukturu za sopstveni malver. Microsoft na pitanja CSO Onlinea u vezi sa ovim slučajem još nije dao izjavu.
Godinama se sumnjivi command&control serveri pronalaze na opskurnim domenima, u retkim IP opsezima i procesima koji nemaju razlog da razgovaraju sa internetom. TWINLOOT preokreće tu logiku u svoju korist: destinacija je poznata, proces je poznat, a saobraćaj na prvi pogled pripada svakodnevnom poslovanju. Zato veb blok-lista sama po sebi ovde ne vredi. Potrebno je nadgledati ponašanje, koji računar pristupa kom Microsoftovom tenantu, zašto Python uspostavlja neuobičajene veze i da li Edge sluša korisnika ili nečije naredbe. Cloud servis od poverenja nije automatski i saobraćaj od poverenja. Ako je pravilo odbrane da su samo provereni servisi dozvoljeni, ovaj malver to zaobilazi neprimetno i bez kapi znoja.
- Prati pristup SharePoint lokacijama koje ne pripadaju tenantu organizacije, posebno sa upravljanih radnih stanica
- Ograniči Teams komunikaciju sa spoljnim korisnicima tamo gde za nju nema poslovne potrebe
- Na standardnim radnim stanicama razmotri zabranu Edge headless režima i remote debugging funkcija ako ih poslovne aplikacije ne koriste
- Prati neuobičajeno ponašanje Python procesa, Edge-a, Microsoft Grapha i dugotrajnih Teams veza, umesto da Microsoftove destinacije automatski smatraš bezbednim
- Pregledaj neuobičajene OAuth aplikacije i date saglasnosti u svom okruženju; to je jedan od retkih tragova koji ovakav pristup ostavlja
- Ako postoji sumnja na TWINLOOT, izoluj endpoint, opozovi kompromitovane kredencijale i sesije i proveri lateralno kretanje; promena lozinke na zaraženom računaru nije dovoljan odgovor