TWINLOOT: Framework mã độc mới lợi dụng SharePoint và Teams để đánh cắp dữ liệu
Các nhà nghiên cứu an ninh mạng vừa phát hiện TWINLOOT, một framework mã độc Python tinh vi sử dụng hạ tầng Microsoft làm kênh điều khiển (C2) để đánh cắp thông tin và di chuyển ngang trong mạng nội...
- Giọng nữ Bắc
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Ontinue vừa công bố báo cáo chi tiết về TWINLOOT, một framework mã độc (implant) dựa trên Python chưa từng được ghi nhận trước đây. Điểm đáng chú ý nhất của công cụ này là khả năng vận hành toàn bộ hạ tầng điều khiển (C2) thông qua các dịch vụ tin cậy của Microsoft.
Table Of Content
Phương thức hoạt động tinh vi
TWINLOOT được thiết kế theo dạng module và sử dụng PyArmor để chống lại các kỹ thuật phân tích. Mã độc này tận dụng ba kênh chính để duy trì kết nối với kẻ tấn công:
- SharePoint Online (thông qua Graph API): Dùng để nhận lệnh điều khiển (tasking) từ máy chủ của kẻ tấn công.
- Teams TURN relays: Sử dụng WebRTC DataChannels để thiết lập kênh truy cập tương tác từ xa.
- Trình duyệt Edge (chế độ headless): Đóng vai trò là phương tiện trung chuyển lưu lượng truy cập Graph API, giúp các hoạt động của mã độc trông giống như lưu lượng mạng hợp lệ của người dùng.
Theo Ontinue, mã độc này có khả năng đánh cắp thông tin đăng nhập Windows thông qua các màn hình khóa giả mạo, thực thi lệnh tùy ý, thiết lập quyền truy cập SOCKS5 ngược (reverse SOCKS5) để di chuyển ngang (lateral movement) và duy trì sự hiện diện trên máy chủ nạn nhân.
Kỹ thuật tấn công và lây nhiễm
Cuộc tấn công thường bắt đầu bằng hình thức kỹ thuật xã hội (social engineering) qua Microsoft Teams. Kẻ tấn công giả danh nhân viên hỗ trợ IT, thuyết phục nạn nhân chạy một lệnh PowerShell để tải xuống tệp tin chứa runtime Python và payload đã biên dịch.
Khi đã xâm nhập, TWINLOOT thiết lập hai kênh song song. Một kênh liên tục kiểm tra SharePoint để nhận lệnh mỗi 15 giây. Kênh còn lại thiết lập đường hầm SOCKS5 để kẻ tấn công có thể truy cập trực tiếp vào các cổng nhạy cảm như 445 (SMB), 3389 (RDP) hoặc 1433 (MSSQL) từ bên trong mạng nội bộ.
Kỹ thuật duy trì sự hiện diện (Persistence) độc đáo
TWINLOOT gây chú ý khi là mã độc đầu tiên được ghi nhận sử dụng kỹ thuật thao túng tệp NTUSER.MAN để duy trì sự hiện diện. Bằng cách tạo ra một hive registry tùy chỉnh mà không cần quyền quản trị (thông qua các API như RegLoadAppKeyW), mã độc có thể ghi đè cấu hình người dùng một cách âm thầm, khiến các phần mềm bảo mật khó phát hiện.
Xu hướng lạm dụng hạ tầng TURN
Việc sử dụng các relay TURN để ẩn giấu lưu lượng C2 đang trở thành một xu hướng nguy hiểm. Trước đó, các chiến dịch như DragonForce hay msaRAT cũng đã sử dụng các kỹ thuật tương tự thông qua Microsoft Teams hoặc Twilio. Tuy nhiên, TWINLOOT khác biệt ở chỗ nó kết hợp cả khả năng điều khiển trình duyệt headless và hạ tầng SharePoint để tạo ra một hệ sinh thái tấn công khép kín ngay trong môi trường Microsoft 365.
Hiện tại, các nhà nghiên cứu vẫn đang tiếp tục điều tra mối liên hệ giữa TWINLOOT và các nhóm tội phạm mạng khác, đồng thời khuyến cáo các tổ chức cần giám sát chặt chẽ các kết nối bất thường từ trình duyệt và các hoạt động truy cập API Graph trong hệ thống Microsoft 365 của mình.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.