Исследователи в области информационной безопасности предупреждают о новом вредоносном Python-фреймворке, который использует сервисы Microsoft для управления и контроля. Это уже распространенная практика среди злоумышленников.
Центр кибербезопасности Ontinue обнаружил этот вредоносный код во время расследования активной кампании в июле и дал ему название TWINLOOT. Вредоносное ПО использовало SharePoint Online для передачи файлов, инфраструктуру Microsoft Teams под названием TURN для интерактивной коммуникации и собственную версию браузера Edge жертвы для отправки запросов к API Microsoft Graph.
Основной трафик TWINLOOT направляется в IP-пространство Microsoft, а не на домен, контролируемый злоумышленником, – отмечают исследователи Ontinue в отчете, опубликованном для издания CSO.
«TWINLOOT работает, потому что защитники склонны считать трафик Microsoft безопасным, и вредоносное ПО было разработано, чтобы максимально использовать эту особенность», – заявил Шейн Барни, главный специалист по информационной безопасности в Keeper Security. «Поскольку трафик не проходит через домен, принадлежащий злоумышленнику, он выглядит как обычный трафик, и большинство систем обнаружения его не распознают».
Компания Microsoft пока не прокомментировала запрос издания CSO.
Вредоносное ПО скрывается внутри защищенной зоны
Компания TWINLOOT разработала архитектуру, которая разделяет рутинные операции от "интерактивного" доступа. Ее система, использующая платформу SharePoint, регулярно (примерно каждые 15 секунд) сканирует подключенный диск в поисках команд. Получив результаты, система передает украденные учетные данные и собранную информацию.
Согласно данным компании Ontinue, имплант аутентифицируется в среде, контролируемой злоумышленником, внутри облачного сервиса Azure, а не в защищенной среде Microsoft 365 жертвы. В результате, в логах Entra ID жертвы не регистрируются никакие события аутентификации или аудита.
Для обеспечения возможности обхода защиты вредоносное ПО может создать обратный SOCKS5-туннель и перенаправлять трафик через инфраструктуру TURN (например, в Microsoft Teams). В результате, злоумышленник, получивший доступ к скомпрометированному устройству, сможет подключаться к внутренней сети, и соединения с сервисами, такими как SMB, RDP и WinRM, будут казаться исходящими от зараженной машины.
Компания TWINLOOT зафиксировала лишь второй случай злоупотребления функцией Teams TURN. По информации от Ontinue, это первый пример, когда для этой цели использовались реальные WebRTC DataChannels.
Новый метод атак отличается от тех, которые используют через браузер Microsoft Edge. Устройство запускает Edge в режиме без графического интерфейса, подключается через протокол Chrome DevTools и отправляет запросы к Graph API, маскируя их под обычные запросы "same-origin fetch", которые обычно исходят из браузера. Анализ сетевого трафика показал, что, по словам исследователей, это является легитимной функцией Edge, взаимодействующей с Microsoft.
О проблемах, связанных с обнаружением этой угрозы, Роберт Коулс, старший менеджер по безопасности и анализу угроз в Black Duck, отметил: «Хакеры все чаще прячутся внутри доверенных облачных сервисов, вместо того, чтобы использовать инфраструктуру, контролируемую злоумышленниками». Он рекомендовал сосредоточиться на обнаружении необычного поведения, мониторинге идентификаторов и выявлении аномалий, включая необычную активность Graph API, OAuth приложений и выдачу разрешений, а также аномальное поведение SharePoint и Teams.
Программа Copilot: как злоумышленники получают доступ к учетным данным и продолжают действовать без прав администратора
При вводе учетных данных в TWINLOOT, пользователь видит экран входа в Windows 10 или Windows 11, отображающий реальную информацию учетной записи жертвы. Система не проверяет введенный пароль. Вместо этого, каждая попытка ввода пароля фиксируется, шифруется и передается по каналу SharePoint C2. Жертва получает стандартное сообщение об ошибке при вводе пароля, после чего, в конечном итоге, успешно авторизуется.
Кража учетных данных может позволить злоумышленнику перемещаться внутри сети, используя обратный SOCKS-туннель. Это может дать доступ к другим системам, подключенным к сети, через протоколы RDP, SMB или WinRM.
Имплант также предусматривает механизм резервного копирования данных, который компания Ontinue называет «Локальное резервное копирование профиля пользователя». Он создает локальную копию файла «NTUSER.MAN» в системе Windows, что не требует прав администратора и не влечет за собой каких-либо изменений в реестре.
Это первый случай практического применения данной технологии", – заявил представитель компании. Специалисты по информационной безопасности были проинструктированы уделять особое внимание необычной активности в системах SharePoint, Teams и Graph, а не только искать известные сигнатуры вредоносного программного обеспечения. Кроме того, он рекомендовал отключить режим headless в браузере Edge, внимательно отслеживать подозрительную активность в Python, сбрасывать открытые учетные данные и использовать методы аутентификации, устойчивые к фишинговым атакам.
Статья была опубликована на портале "CSO".