ΑρχικήSecurityΤTWINLOOT: Κατάχρηση SharePoint και Teams για κλοπή διαπιστευτηρίων

ΤTWINLOOT: Κατάχρηση SharePoint και Teams για κλοπή διαπιστευτηρίων

Ερευνητές κυβερνοασφάλειας αποκάλυψαν ένα νέο framework κακόβουλου λογισμικού, με την ονομασία TWINLOOT, το οποίο χρησιμοποιεί Python και έχει σχεδιαστεί για να κρύβει την επικοινωνία των επιτιθέμενων μέσα σε νόμιμες υπηρεσίες της Microsoft. Η Ontinue εντόπισε το εργαλείο τον Ιούλιο του 2026, στο πλαίσιο έρευνας για ενεργή εκστρατεία κυβερνοεπιθέσεων.

Εικόνα άρθρου: TWINLOOT Abuses SharePoint and Teams to Steal Credentials and Move Across Networks

Το TWINLOOT ξεχωρίζει επειδή δεν βασίζεται αποκλειστικά σε έναν παραδοσιακό διακομιστή Command and Control. Αντίθετα, αξιοποιεί το SharePoint Online, το Microsoft Teams και τον Edge browser του ίδιου του θύματος, δημιουργώντας μια υποδομή που μπορεί να είναι ιδιαίτερα δύσκολο να διακριθεί από το φυσιολογικό εταιρικό traffic.

Το SharePoint μετατρέπεται σε «νεκρό σημείο» εντολών

Ένα από τα βασικά κανάλια του TWINLOOT είναι το SharePoint. Το malware χρησιμοποιεί το Microsoft Graph API και έναν φάκελο ως dead-drop C2, όπου ο επιτιθέμενος τοποθετεί εντολές. Το μολυσμένο σύστημα ελέγχει περιοδικά τον συγκεκριμένο χώρο, περίπου κάθε 15 δευτερόλεπτα, αναζητώντας νέες οδηγίες.

Η επιλογή αυτή έχει σημαντικό πλεονέκτημα για τους δράστες: η επικοινωνία πραγματοποιείται μέσα από μια υπηρεσία που χρησιμοποιείται καθημερινά από επιχειρήσεις. Έτσι, η κακόβουλη δραστηριότητα μπορεί να χαθεί ανάμεσα σε κανονικές συνδέσεις προς υποδομές cloud της Microsoft.

Δείτε επίσης: SharePoint: Εκμετάλλευση της CVE-2026-55040 μετά τη δημοσίευση PoC

Παράλληλα, το TWINLOOT μπορεί να χρησιμοποιήσει WebRTC DataChannels μέσω των TURN relays του Microsoft Teams για πιο διαδραστική επικοινωνία με τον χειριστή.

Ο ίδιος ο Edge γίνεται εργαλείο επικοινωνίας

Ιδιαίτερο ενδιαφέρον παρουσιάζει η χρήση του Edge σε headless λειτουργία, χωρίς δηλαδή να εμφανίζεται παράθυρο στον χρήστη. Το TWINLOOT εκκινεί τον browser και τον ελέγχει μέσω του Chrome DevTools Protocol, ώστε η επικοινωνία με το Microsoft Graph να πραγματοποιείται από το ίδιο το σύστημα του θύματος.

Με αυτόν τον τρόπο, η κίνηση μοιάζει περισσότερο με συνηθισμένη δραστηριότητα ενός εταιρικού browser και λιγότερο με επικοινωνία ενός malware με εξωτερικό διακομιστή.

πολιτική κωδικών πρόσβασης

Κλοπή κωδικών και πλευρική μετακίνηση

Το TWINLOOT δεν περιορίζεται στην επικοινωνία C2. Διαθέτει μηχανισμό κλοπής διαπιστευτηρίων μέσω ψεύτικης οθόνης κλειδώματος των Windows. Όταν ενεργοποιείται η σχετική λειτουργία, εμφανίζεται στον χρήστη μια οθόνη που μοιάζει με την αυθεντική.

Η πρώτη εισαγωγή κωδικού εμφανίζεται ως λανθασμένη, ανεξάρτητα από το τι πληκτρολογεί το θύμα. Αυτό μπορεί να το οδηγήσει να εισαγάγει ξανά τον πραγματικό κωδικό του. Τα δεδομένα αποθηκεύονται κρυπτογραφημένα και μεταφέρονται μέσω SharePoint.

Δείτε επίσης: SharePoint: RCE ευπάθεια υπό εκμετάλλευση μετά από public PoC exploit

Στη συνέχεια, οι κλεμμένες πληροφορίες μπορούν να χρησιμοποιηθούν μέσω ενός reverse SOCKS5 tunnel, επιτρέποντας στους επιτιθέμενους να κινηθούν μέσα στο εσωτερικό δίκτυο. Το malware μπορεί να διευκολύνει συνδέσεις προς υπηρεσίες όπως SMB, RDP, WinRM και MSSQL, διευρύνοντας σημαντικά την έκταση μιας αρχικής παραβίασης.

Η επίθεση ξεκινά με κοινωνική μηχανική

Σύμφωνα με την Ontinue, πιθανό αρχικό σημείο πρόσβασης ήταν μια επίθεση vishing μέσω Microsoft Teams. Ο δράστης εμφανιζόταν ως τεχνικός υποστήριξης και έπειθε τον εργαζόμενο να εκτελέσει μια εντολή PowerShell.

Η εντολή κατέβαζε ένα αρχείο που περιείχε περιβάλλον Python και ένα compiled payload περίπου 39 MB, το οποίο λειτουργούσε ως loader για το TWINLOOT. Το malware είναι προστατευμένο με PyArmor, αυξάνοντας τη δυσκολία ανάλυσης του κώδικά του.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πολλαπλές τεχνικές persistence

Το framework διαθέτει επίσης μηχανισμούς persistence, ώστε να διατηρεί την πρόσβαση στο σύστημα. Μεταξύ άλλων χρησιμοποιεί COM scriptlets, τεχνικές που σχετίζονται με το TaskCache, μηχανισμό αυτοενημέρωσης και μια ιδιαίτερα ενδιαφέρουσα τεχνική με το αρχείο NTUSER.MAN.

Η τελευταία επιτρέπει την τροποποίηση του προφίλ χρήστη μέσω offline registry hive, χωρίς απαραίτητα δικαιώματα διαχειριστή. Η Ontinue εκτιμά ότι πρόκειται για την πρώτη καταγεγραμμένη κακόβουλη χρήση αυτής της μεθόδου σε πραγματικό περιστατικό.

Δείτε επίσης: CVE-2026-58644: Zero-day του SharePoint στον KEV της CISA

Microsoft Surface Laptop Ultra με Nvidia RTX Spark chip

Ένα ευρύτερο κύμα κατάχρησης νόμιμων υπηρεσιών

Το TWINLOOT δεν αποτελεί μεμονωμένο παράδειγμα. Ερευνητές έχουν εντοπίσει και άλλα malware που αξιοποιούν TURN relays, WebRTC και headless browsers για να αποκρύψουν την επικοινωνία τους. Παρόμοιες τεχνικές έχουν συνδεθεί με εργαλεία όπως το Backdoor.Turn και το msaRAT.

Παρότι δεν έχει αποδειχθεί οριστικά ποιος βρίσκεται πίσω από το TWINLOOT, η Ontinue εντοπίζει ομοιότητες με τη δραστηριότητα STAC4749, που έχει συνδεθεί με επιθέσεις μέσω Teams και ransomware Chaos.

Η εξέλιξη δείχνει μια σαφή μετατόπιση στη στρατηγική των επιτιθέμενων: αντί να δημιουργούν πάντα δική τους υποδομή, εκμεταλλεύονται εργαλεία που υπάρχουν ήδη στο περιβάλλον μιας επιχείρησης. Για τις ομάδες ασφαλείας, αυτό σημαίνει ότι η ανίχνευση δεν μπορεί πλέον να βασίζεται μόνο σε ύποπτες διευθύνσεις ή άγνωστους servers, αλλά πρέπει να εξετάζει και ασυνήθιστη χρήση απολύτως νόμιμων υπηρεσιών cloud.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS