網路安全研究機構 Ontinue 近期揭露了一款名為 TWINLOOT 的新型 Python 植入框架。這款惡意軟體最顯著的特徵在於其高度模組化,且完全將指令與控制(Command-and-Control, C2)基礎設施構建在受信任的 Microsoft 雲端服務之中。透過這種方式,攻擊者能將惡意流量偽裝成正常的企業雲端活動,大幅降低被安全設備偵測到的機率。
背景與入侵路徑
TWINLOOT 的入侵過程始於針對使用者的社交工程攻擊。攻擊者通常在 Microsoft Teams 上偽裝成 IT 支援人員,誘導目標執行特定的 PowerShell 指令。一旦使用者執行該指令,系統會下載一個包含 Python 執行環境以及一個約 39 MB 的編譯後載入器(bootstrap-fat.pyc)的壓縮檔。該載入器隨後會部署 TWINLOOT 主體,並利用 PyArmor 進行混淆處理,以防止安全研究人員對其程式碼進行反編譯與分析。
核心運作機制:多通道 C2 隱匿技術
TWINLOOT 的核心競爭力在於其設計了兩套並行的通訊通道,且全部依賴 Microsoft 的生態系來掩蓋行蹤。
第一條通道用於接收指令與資料外傳。它利用 SharePoint Online 的檔案存放區作為死信箱(Dead Drop),透過 Microsoft Graph API(一種用於存取 Microsoft 365 資料的 REST API)與攻擊者的 Azure 租戶進行互動。為了進一步隱匿,TWINLOOT 並非直接發起網路請求,而是啟動一個無頭模式(Headless,指不顯示使用者介面的背景執行模式)的 Edge 瀏覽器,並透過 Chrome DevTools Protocol(CDP,一種用於瀏覽器自動化與除錯的 API)來操控該瀏覽器發送請求。對網路監控設備而言,這看起來就像是使用者正在正常使用 Edge 瀏覽器訪問 graph.microsoft.com,幾乎無法與合法流量區分。
第二條通道則用於互動式存取與橫向移動。它利用 WebRTC DataChannels 建立反向 SOCKS5 代理隧道,並濫用 Microsoft Teams 的 TURN 伺服器(Traversal Using Relays around NAT,一種用於在防火牆或 NAT 環境下建立對等連線的中繼伺服器)作為中繼站。這使得攻擊者可以在自己的機器上建立監聽端口,將流量透過 Teams 的基礎設施直接代理進受害者的內部網路,進而對內網的其他目標發起 SMB、RDP 或 WinRM 等協定攻擊。
憑證竊取與橫向移動
為了獲取在內網移動所需的權限,TWINLOOT 內建了一套精密的憑證竊取機制。當攻擊者發出特定指令後,惡意軟體會在受害者螢幕上渲染一個視覺上幾乎完美複製的 Windows 偽造鎖定畫面。
值得注意的是,該偽造畫面並不驗證使用者輸入的密碼是否正確。無論使用者輸入什麼,系統都會顯示密碼錯誤並要求重新輸入。這種心理操縱手法能誘導使用者在第二次嘗試時輸入正確的密碼。一旦密碼被擷取,它會立即透過 SharePoint 通道加密上傳至攻擊者的伺服器。攻擊者隨後利用這些憑證,透過前述的 SOCKS5 隧道,使用遠端桌面協定(RDP)或 Windows 遠端管理(WinRM)在內網中橫向移動,控制更多主機。
持久化機制與技術演進
在維持權限方面,TWINLOOT 展示了極高的技術水準。除了常見的 COM 腳本劫持與工作排程操縱外,它還首次在實戰中應用了一種基於 Swarmer 工具的登錄檔劫持技術。
該技術利用 RegLoadAppKeyW 等 API 在不具備管理員權限的情況下,離線構建一個 Windows 配置文件 Hive(登錄檔單元),並將其寫入為 NTUSER.MAN 檔案。由於 Windows 在載入使用者設定檔時,會優先讀取 NTUSER.MAN 而非標準的 NTUSER.DAT,這使得攻擊者能悄悄地在 HKEY_CURRENT_USER 根鍵下建立啟動項,且不會觸發大多數安全軟體的警報。
從技術脈絡來看,TWINLOOT 反映了當前威脅參與者對 TURN 中繼濫用(Ghost Calls 技術)的趨勢。類似的手法也出現在 DragonForce 勒索軟體的 Backdoor.Turn 以及 Chaos 組織的 msaRAT 中。雖然實作細節不同(例如 msaRAT 使用 Rust 語言並透過 Twilio TURN 轉發),但其核心邏輯一致:將瀏覽器作為網路傳輸層,將受信任的雲端服務作為跳板。
影響與限制
TWINLOOT 的出現對企業安全防禦提出了嚴峻挑戰。傳統的基於 IP 或域名黑名單的防火牆策略在面對 SharePoint 或 Teams 等合法雲端端點時幾乎失效。同時,其利用無頭瀏覽器發起請求的做法,讓端點偵測與回應(EDR)工具難以將其與正常的瀏覽行為區分開來。
然而,該框架仍有其限制。目前的版本中,部分備用機制(如基於 Ethereum 的配置獲取)尚未被啟用,顯示該工具仍處於積極開發階段。此外,其初始入侵高度依賴社交工程,若企業能強化員工對 Teams 陌生訊息的警覺性,並限制非必要的 PowerShell 執行權限,將能有效阻斷其攻擊鏈。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。