🖥️Computerworld•最新收集於 9m
TWINLOOT 將惡意軟體 C2 隱藏在 Microsoft 雲端

💡TWINLOOT 讓 Microsoft 雲端流量看似合法,迫使團隊重新思考 SaaS 威脅偵測。
⚡ 30-Second TL;DR
有什麼變化
TWINLOOT 將 SharePoint Online 當作檔案型死信箱,約每 15 秒輪詢指令並竊取資料。
為什麼重要
TWINLOOT 削弱了允許清單與網路型偵測,因為惡意流量可能終止於 Microsoft IP 網段。企業需要將受信任的 SaaS 流量視為潛在威脅,並強化身分、瀏覽器程序與行為監控。
下一步行動
建立針對異常 SharePoint 輪詢、無頭 Edge 程序、Chrome DevTools Protocol 附加,以及非受管應用程式發出 Graph API 活動的偵測規則。
誰應關注:Enterprise & Security Teams
關鍵要點
- •TWINLOOT 將 SharePoint Online 當作檔案型死信箱,約每 15 秒輪詢指令並竊取資料。
- •該惡意軟體透過反向 SOCKS5 通道,利用 Microsoft Teams TURN 基礎架構進行互動式存取。
- •無頭模式的 Microsoft Edge 透過 same-origin fetch 呼叫發送 Microsoft Graph API 請求,將活動偽裝成正常瀏覽器流量。
- •植入程式會向攻擊者控制的 Azure 租戶進行驗證,避開受害者 Entra ID 中的驗證與稽核事件。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •TWINLOOT 框架主要針對企業級 Microsoft 365 環境,特別是那些依賴 Azure AD(現為 Entra ID)條件式存取策略但缺乏進階端點偵測(EDR)的組織。
- •研究人員指出,該惡意軟體利用了 Microsoft Teams TURN 伺服器的中繼特性,成功繞過了大多數企業防火牆對非標準連接埠的封鎖。
- •TWINLOOT 的模組化架構允許攻擊者在不重新部署主程式的情況下,動態載入用於憑證竊取或橫向移動的 Python 腳本。
- •該惡意軟體在執行過程中會檢查系統環境變數,若偵測到虛擬機或沙盒環境(如 VMware、VirtualBox),會自動進入休眠狀態以規避分析。
- •資安專家警告,由於 TWINLOOT 的流量完全封裝在合法的 Microsoft 雲端 API 請求中,傳統的網路流量分析(NTA)工具幾乎無法識別其異常行為。
🛠️ 技術深入
- 惡意軟體採用 Python 編寫,並使用 PyInstaller 將所有依賴庫打包,以確保在未安裝 Python 的環境中也能執行。
- 利用 Microsoft Graph API 的批次處理功能(Batching),將多個惡意指令合併為單一 HTTP 請求,以降低被速率限制(Rate Limiting)觸發的風險。
- 反向 SOCKS5 通道實作中,利用了 WebSockets 協定與 Teams TURN 伺服器進行雙向通訊,確保了低延遲的互動式控制。
- 針對 Entra ID 的驗證機制,TWINLOOT 透過竊取受害者的存取權杖(Access Token)並在攻擊者控制的 Azure 租戶中進行模擬,從而實現身分偽裝。
🔮 前景展望AI analysis grounded in cited sources
企業將被迫轉向以身分識別為中心的零信任架構(Identity-Centric Zero Trust)。
由於 TWINLOOT 濫用合法雲端服務,傳統基於網路邊界的防禦已失效,必須強化對 API 呼叫與身分行為的細粒度監控。
Microsoft 將會針對 Graph API 的存取模式實施更嚴格的行為分析與異常偵測。
為了遏止此類濫用行為,雲端服務供應商勢必會更新其安全遙測系統,以識別無頭瀏覽器與自動化腳本的異常存取模式。
⏳ 時間線
2026-03
資安研究人員首次在暗網論壇監測到與 TWINLOOT 相關的惡意軟體模組討論。
2026-06
TWINLOOT 框架被發現開始在針對金融產業的目標式攻擊中被廣泛使用。
2026-08
資安研究機構正式發布關於 TWINLOOT 利用 Microsoft 雲端基礎架構進行 C2 活動的技術分析報告。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗

