TWINLOOT explora SharePoint e Teams para roubar credenciais e avançar pela rede

Um novo framework de malware denominado TWINLOOT mostra como a exploração de serviços legítimos de colaboração pode tornar os ataques corporativos cada vez mais difíceis de distinguir do tráfego normal. Pesquisadores do Ontinue Cyber Defense Center identificaram o implante durante uma investigação iniciada em julho de 2026 e divulgaram os detalhes em 18 de agosto. Desenvolvido em Python e protegido por PyArmor, o TWINLOOT utiliza serviços do ecossistema Microsoft como infraestrutura de comando e controle (C2), explorando SharePoint Online, Microsoft Teams e o navegador Edge da própria vítima para permanecer dentro de canais considerados confiáveis.

O mecanismo é particularmente sofisticado porque evita depender de uma infraestrutura C2 convencional. O TWINLOOT utiliza o Microsoft Graph API e um arquivo armazenado em SharePoint Online como “dead drop”, no qual o invasor deposita comandos e recebe dados extraídos. O malware consulta esse espaço aproximadamente a cada 15 segundos. Como a comunicação ocorre com serviços legítimos da Microsoft, o tráfego pode se parecer com uma atividade normal do ambiente corporativo, dificultando a identificação por controles baseados exclusivamente em endereços IP, domínios ou reputação de infraestrutura.

O segundo canal de comunicação é ainda mais relevante para a movimentação lateral. O TWINLOOT utiliza WebRTC DataChannels retransmitidos pela infraestrutura TURN do Microsoft Teams para estabelecer um túnel reverso SOCKS5. Com isso, o operador consegue transformar a máquina comprometida em uma ponte para acessar outros sistemas da rede interna. As conexões podem alcançar serviços como SMB na porta 445, RDP na 3389, WinRM na 5985 e Microsoft SQL Server na 1433. Para os equipamentos internos, essas conexões podem aparentar ser tráfego originado pelo computador legítimo já comprometido.

A técnica é particularmente preocupante porque explora uma mudança importante na superfície de ataque corporativa: serviços confiáveispassaram a fazer parte da infraestrutura operacional dos invasores. Em vez de instalar um servidor C2 evidentemente malicioso, o atacante pode utilizar plataformas que a organização precisa manter abertas para colaboração, armazenamento e comunicação. A estratégia é conhecida como abuso de serviços legítimos e dificulta a distinção entre uma operação maliciosa e o uso cotidiano de ferramentas corporativas.

O acesso inicial identificado pelo Ontinue envolve engenharia social por Microsoft Teams. O invasor se passa por integrante do suporte de TI e convence a vítima a executar um comando PowerShell. Esse comando baixa um arquivo contendo o ambiente Python e um payload compilado de aproximadamente 39 MB, que funciona como carregador do TWINLOOT. A utilização de Teams como ponto de contato é significativa porque explora um canal que os funcionários já reconhecem como parte da infraestrutura oficial de trabalho.

Depois de instalado, o malware também pode utilizar o próprio Microsoft Edge em modo headless para realizar as comunicações com o Graph API. O navegador é controlado por meio do Chrome DevTools Protocol, acessa o domínio legítimo do Graph e interage com o SharePoint. Dessa forma, uma camada adicional do ataque é escondida dentro de uma aplicação legítima instalada no endpoint. Para a defesa, isso significa que permitir o Edge, Microsoft Graph ou SharePoint não é suficiente: é necessário avaliar quem está utilizando o serviço, de que processo partem as conexões, qual comportamento está sendo executado e se a sequência de ações é compatível com o perfil do usuário.

O roubo de credenciais ocorre por uma técnica de engenharia social incorporada ao próprio malware. Quando o operador envia o comando correspondente, o TWINLOOT apresenta uma tela falsa de bloqueio do Windows que solicita a senha do usuário. A senha digitada é capturada, criptografada e enviada para o SharePoint utilizado como canal C2. O malware não verifica se a primeira senha informada está correta; em vez disso, apresenta uma mensagem de erro e induz a vítima a digitá-la novamente, aumentando a probabilidade de captura da credencial efetivamente utilizada no sistema.

Uma vez obtida a senha, o atacante pode utilizar o túnel SOCKS5 para tentar acessar outros equipamentos por RDP ou WinRM. É nesse ponto que o TWINLOOT deixa de ser apenas um mecanismo de acesso remoto e se transforma em uma ferramenta de movimentação lateral. Uma única máquina comprometida pode servir como ponto de entrada para outros segmentos da rede, especialmente quando as organizações mantêm credenciais reutilizadas, permissões excessivas ou conectividade ampla entre estações e servidores.

A persistência também recebeu atenção dos desenvolvedores do malware. Segundo o Ontinue, o TWINLOOT possui diferentes mecanismos, incluindo sequestro de COM scriptlets, manipulação do TaskCache e técnicas associadas a chaves do registro do usuário. Uma das técnicas descritas utiliza o conceito de mandatory profile hive, criando um arquivo NTUSER.MAN que pode prevalecer sobre o NTUSER.DAT durante o carregamento do perfil. O pesquisador classifica essa implementação como o primeiro uso malicioso observado dessa técnica em ambiente real.

O TWINLOOT também oferece recursos de reconhecimento do ambiente, captura de telas e execução arbitrária de comandos. A arquitetura é modular e ainda aparenta estar em desenvolvimento. O Ontinue identificou paralelos operacionais com o cluster STAC4749, conhecido por campanhas de voice phishing via Teams, mas ressalta que não há evidência suficiente para atribuir definitivamente o TWINLOOT ao mesmo grupo. As semelhanças incluem o uso de Teams para engenharia social, Python protegido por PyArmor, proxy SOCKS5 e determinados mecanismos de persistência, enquanto a implementação técnica apresenta diferenças importantes.

O caso também se encaixa em uma tendência observada ao longo de 2026: o abuso da infraestrutura TURN/WebRTC como mecanismo de comunicação encoberta. Em junho, pesquisadores da Symantec e da Carbon Black identificaram o Backdoor.Turn, associado ao DragonForce, utilizando a infraestrutura de relay do Microsoft Teams para esconder parte de sua comunicação. A técnica empregava o serviço legítimo da Microsoft para estabelecer conectividade e depois transportava a sessão até a infraestrutura controlada pelos atacantes.

A recorrência desse padrão é tecnicamente importante. O problema não é uma vulnerabilidade específica do Teams ou do SharePoint Online. O que os pesquisadores estão demonstrando é uma abordagem arquitetural de ataque, na qual serviços legítimos de nuvem, navegadores e protocolos de comunicação são combinados para reduzir a visibilidade do C2. O TWINLOOT leva essa estratégia um passo adiante ao integrar SharePoint como canal de comandos, Teams TURN como relay interativo e o Edge da própria vítima como transporte para o Graph API.

Para ambientes corporativos e industriais, a consequência é particularmente relevante. Empresas de petróleo e gás, energia, mineração, química e manufatura utilizam intensamente Microsoft 365, Teams, SharePoint e Windows, muitas vezes conectados direta ou indiretamente a sistemas corporativos e plataformas operacionais. Uma conta comprometida ou uma estação de trabalho utilizada como ponte pode oferecer ao invasor um caminho para alcançar servidores, aplicações de engenharia, sistemas de manutenção e outros ativos conectados.

A defesa, portanto, precisa ir além do bloqueio de domínios maliciosos. Entre as medidas prioritárias estão MFA resistente a phishing, princípio do menor privilégio, segmentação de rede, restrição de RDP e WinRM, monitoramento de uso anômalo do Microsoft Graph, análise de processos que controlam navegadores em modo headless, detecção de conexões WebRTC/TURN incomuns e correlação entre eventos de Teams, PowerShell, Edge, SharePoint e autenticação. Também é fundamental treinar usuários para reconhecer contatos que se apresentam como suporte técnico e solicitam a execução de comandos.

O TWINLOOT demonstra, em última análise, que a segurança da nuvem não pode ser analisada apenas pela perspectiva de vulnerabilidades. Quanto mais uma organização depende de serviços legítimos e integrados, maior é o valor desses mesmos serviços para um atacante que consiga se apropriar de credenciais e utilizá-los dentro do fluxo normal de trabalho. A nova fronteira da defesa passa, portanto, por identificar não apenas comunicações maliciosas, mas o uso malicioso de ferramentas legítimas.

O caso reforça ainda uma tendência que merece atenção especial em ambientes industriais: a convergência entre identidade, colaboração em nuvem, endpoint e movimentação lateral. O atacante não precisa necessariamente explorar diretamente um PLC, DCS ou servidor industrial para chegar perto de ativos críticos. Pode começar por um funcionário, capturar sua credencial por engenharia social, utilizar Microsoft 365 como canal de comando e transformar uma estação Windows em ponte para outros sistemas. A superfície de ataque industrial, nesse cenário, começa muito antes da rede OT.

Últimas Notícias

Primeiro equipamento mecânico “Ex” nacional conquista certificação Ex “h” no Sistema IECEx

De acordo com o sistema “on-line” de certificação internacional do IECEx, da IEC (International Electrotechnical Commission), a Empresa Brasileira WEG-CESTARI Redutores e Motorredutores S/A,...

ICMC e Sociedade Brasileira de Matemática anunciam vencedor do Prêmio Gutierrez 2026

O Instituto de Ciências Matemáticas e de Computação (ICMC), da USP, em São Carlos, em parceria com a Sociedade Brasileira de Matemática (SBM), anuncia...

Unleashed by Purina impulsiona o desenvolvimento de pet techs brasileiras

As inscrições para a oitava edição do Unleashed by Purina, programa global de aceleração de startups de pet tech e cuidados com pets promovido...