Pesquisadores de segurança digital revelaram nesta semana os detalhes de uma estrutura de invasão programada em Python, denominada TWINLOOT, que ainda não havia sido documentada anteriormente. A ferramenta foi identificada pela empresa Ontinue, que compartilhou um relatório técnico completo com a equipe de jornalismo especializado.
De acordo com o documento, o TWINLOOT consiste em um módulo de implantação sofisticado, protegido pela tecnologia PyArmor, criado para operar toda a sua infraestrutura de comando e controle diretamente dentro de serviços confiáveis da Microsoft. Essa abordagem permite que os invasores escondam suas atividades maliciosas dentro de plataformas legítimas que as organizações já utilizam diariamente.
A pesquisa explica que o fluxo de comandos é direcionado por meio de arquivos armazenados no SharePoint Online, enquanto as comunicações entre os sistemas comprometidos ocorrem através do Teams. Dessa forma, o agente malicioso consegue se movimentar lateralmente pelas redes corporativas sem levantar suspeitas, capturando credenciais de usuários ao longo do processo.
Os especialistas alertam que essa técnica representa uma ameaça significativa para empresas que dependem dos serviços baseados em nuvem da Microsoft, uma vez que as atividades fraudulentas se misturam ao tráfego normal de dados das organizações.
Fonte: The Hacker News

