Investigadores de ciberseguridad han revelado detalles de TWINLOOT, un nuevo implante Python modular que explota los servicios de Microsoft 365, incluyendo SharePoint y Teams, para robar credenciales y moverse lateralmente dentro de las redes. Esta amenaza afecta a organizaciones que utilizan Microsoft 365, ya que su infraestructura de comando y control (C2) se oculta completamente dentro de estos servicios legítimos, dificultando su detección.

TWINLOOT opera su C2 utilizando la API de Microsoft Graph a través de SharePoint Online para recibir tareas, y los relés TURN de Microsoft Teams para acceso interactivo. Para mimetizarse con el tráfico legítimo, el implante utiliza una instancia del navegador Edge de la víctima en modo headless. El vector de acceso inicial es típicamente un ataque de ingeniería social vía Microsoft Teams, donde el atacante suplanta al soporte de TI para persuadir a la víctima a ejecutar un comando PowerShell que descarga y activa el implante.

Una vez activo, TWINLOOT tiene la capacidad de recolectar credenciales de Windows mediante pantallas de bloqueo falsas, establecer un pivote SOCKS5 inverso para el movimiento lateral dentro de la red (apuntando a puertos como SMB, RDP, WinRM y MSSQL), ejecutar comandos arbitrarios y establecer persistencia en el host. Para la persistencia, emplea métodos avanzados como la manipulación de perfiles de usuario de Windows para crear claves de registro sigilosas sin requerir privilegios de administrador, una técnica poco vista en ataques reales. Este modus operandi subraya una tendencia creciente entre actores maliciosos de abusar de funciones nativas de servicios en la nube y navegadores para evadir la detección.

Para mitigar el riesgo de amenazas como TWINLOOT, es crucial implementar una capacitación continua de los empleados sobre ataques de ingeniería social y phishing, especialmente aquellos que ocurren a través de plataformas de colaboración. Es fundamental fortalecer la protección de endpoints con soluciones EDR/XDR que puedan detectar actividades inusuales de PowerShell, Python o navegadores en modo headless. Adicionalmente, la implementación robusta de MFA (Autenticación Multifactor) para todos los accesos a Microsoft 365 es una capa de defensa crítica contra el robo de credenciales. La revisión proactiva de logs de Microsoft 365 y la monitorización de red para tráfico anómalo también son esenciales.

Qué significa para tu empresa: La sofisticación de TWINLOOT, que se oculta en servicios de nube de confianza, resalta la necesidad de una defensa proactiva y visibilidad continua. Nuestro SOC con monitoreo 24/7 es fundamental para identificar y neutralizar este tipo de amenazas persistentes y evasivas que se camuflan en entornos legítimos de Microsoft 365, complementado por la analítica de logs y la protección de endpoints EDR/XDR.

Fuente original: The Hacker News — ver artículo →

#malware#backdoor#microsoft#phishing#seguridad-nube