Direct naar de inhoud
Beveiligingsnieuws

TWINLOOT misbruikt SharePoint en Teams voor diefstal

TWINLOOT SharePoint Teams

Onderzoekers hebben een nieuw, voorheen onbekend Python-implant beschreven: TWINLOOT. De dreiging richt zich op het stelen van inloggegevens en het vervolgens verplaatsen door het doelnetwerk—en doet dat met een opvallende aanpak waarbij de TWINLOOT SharePoint Teams-aanvalschakels volledig in de Microsoft-cloudomgeving worden verstopt.

Wat TWINLOOT bijzonder maakt, is niet alleen wat het kan, maar ook hoe het verbindingen opbouwt. Taken lopen via SharePoint Online en Microsoft Graph, interactieve toegang loopt via Teams-relays en het transport wordt ondersteund door een headless browser die verkeer bijna niet te onderscheiden maakt van legitieme sessies.

Wat is TWINLOOT en waarvoor wordt het ingezet?

TWINLOOT is een modulair raamwerk dat draait als Python-implant en is voorzien van beveiligings- en verhultechnieken (zoals PyArmor-hardening). In de observatie van het onderzoek wordt de malware aangetroffen tijdens een campagne die in juli 2026 liep. De kernfunctie is duidelijk: opdrachten ontvangen, gegevens exfiltreren, commando’s uitvoeren en persistence op het systeem organiseren.

De aanval is volgens het technische rapport bovendien cloud-native ingericht. Dat betekent: de command-and-control (C2) is niet “los” opgezet, maar verstopt in diensten die doorgaans als vertrouwd worden gezien binnen Microsoft 365.

C2 verstopt in Microsoft 365: SharePoint Online en Graph API

Een belangrijke component van TWINLOOT is het gebruik van SharePoint Online file dead-drops. De implant haalt taakopdrachten binnen via de Microsoft Graph API, waarbij het systeem periodiek (in het onderzoek genoemd: elke 15 seconden) controleert op nieuwe opdrachten in een SharePoint-drive-achtige structuur.

Om het verkeer plausibel te laten lijken, wordt de Graph-communicatie aangedreven door een headless instance van de Edge-browser van de slachtoffer. Daardoor krijgt het netwerkverkeer een patroon dat sterk aansluit bij normale browseractiviteiten, wat detectie moet bemoeilijken.

Interactieve toegang en laterale beweging via Teams TURN

Naast de “dead drop”-route gebruikt TWINLOOT een tweede kanaal voor interactie met de operator. Daarbij wordt Microsoft Teams ingezet als transportmechanisme, specifiek door misbruik van TURN-relays.

Het effect daarvan is dat de operator een reverse SOCKS5-tunnel terug naar de eigen omgeving kan opzetten. Op de machine van de aanvaller verschijnt dan een listener op 127.0.0.1:1080, waarna netwerkverkeer door de tunnel wordt geproxe-d naar interne targets.

Cruciaal is dat de verbindingen naar interne diensten (zoals SMB op 445, RDP op 3389, WinRM op 5985 en MSSQL op 1433) naar buiten toe lijken alsof de gecompromitteerde host zelf normaal intern communiceert.

Credentials stelen met pixel-perfect fake lock screens

Voor laterale beweging heeft de implant bruikbare authenticatiegegevens nodig. Volgens het onderzoek doet TWINLOOT dat met pixel-perfect nagemaakte lock screens.

De fake lock screen wordt gestart wanneer de operator de command “credz_waiting” uitgeeft. De ingevoerde wachtwoorden worden vervolgens versleuteld en via het SharePoint-kanaal teruggestuurd naar de aanvallers. Daarna wordt de nep-lockscreen automatisch afgesloten.

Opvallend detail: de invoer wordt niet gevalideerd door Windows authenticatie om te checken of het juiste systeemwachtwoord is ingevoerd. Ongeacht wat er wordt ingevoerd, ziet het slachtoffer een foutmelding—waardoor de kans toeneemt dat het systeem uiteindelijk het juiste wachtwoord opnieuw wordt ingevoerd.

Initial access: Teams social engineering met PowerShell

De onderzoekers schatten dat de eerste toegang verloopt via social engineering via Microsoft Teams. De aanvaller doet zich voor als IT-support en overtuigt een slachtoffer om een PowerShell-opdracht uit te voeren.

Die PowerShell-taak is verantwoordelijk voor het downloaden van een archive met daarin een Python runtime en een gecompileerde payload van circa 39 MB met als bootstrap een bestand dat als loader fungeert voor TWINLOOT (genoemd: bootstrap-fat.pyc).

Persistens: vier methoden voor blijvend toegang

Eenmaal actief wil TWINLOOT blijven draaien. In het onderzoek worden vier persistence-methoden genoemd:

  • TypeLib COM scriptlet hijack
  • GhostTask-style TaskCache manipulatie
  • Self-update via een reobf.json manifest
  • Een methode gebaseerd op een open-source tool Swarmer

De vierde methode is extra interessant omdat die is gericht op het creëren van stealthy registry-informatie in HKCU (HKEY_CURRENT_USER) zonder administratieve rechten. Daarbij wordt een mandatory Windows profile hive voorbereid in offline modus, zodat de inhoud van NTUSER.MAN voorrang kan krijgen op NTUSER.DAT wanneer Windows het userprofiel laadt.

Volgens het rapport markeert dit de eerste keer dat deze persistence-aanpak in het wild is waargenomen.

Waarom dit model detectie lastiger maakt

De belangrijkste verdedigingsuitdaging zit niet alleen in de malware, maar in de combinatie van transport- en service-misbruik. TWINLOOT gebruikt:

  • SharePoint Online voor dead drops en opdrachtverwerking via Graph
  • Teams TURN voor WebRTC-gebaseerde relais voor interactieve toegang
  • Het eigen Edge-browserverkeer van het slachtoffer als “drager” voor Graph-communicatie

Dat alles leidt tot C2-verkeer dat qua timing en context meer op legitiem Microsoft-gedrag lijkt. Daardoor kunnen traditionele netwerk- of IOC-gebaseerde detecties minder effectief zijn, zeker wanneer de aanvallen geen exotische infrastructuur nodig hebben.

Breder patroon: TURN-relay misbruik duikt bij meerdere dreigingsgroepen op

Dit is niet het eerste moment dat TURN-relays als verberglaag worden ingezet. In eerdere rapportages zagen onderzoekers bijvoorbeeld Backdoor.Turn, gekoppeld aan ransomware-aanpak, waarbij de C2-communicatie via Microsoft Teams-relais werd verborgen.

Ook werden later varianten beschreven die vergelijkbaar TURN-mechanismen gebruiken—maar met andere implementaties. De overeenkomsten duiden op een bredere trend: meerdere actoren komen in een relatief korte periode uit op dezelfde “oplossingsrichting” voor C2-verkeer.

Gevolgen voor defenders: wat kun je nu doen?

Omdat TWINLOOT zich richt op credentials, laterale beweging en het misbruiken van vertrouwde Microsoft-diensten, is het voor organisaties zaak om zowel technische als detectie-hiaten aan te pakken.

Start met het verbeteren van zichtbaarheid rondom cloudapplicaties en sessies. Denk aan logging en alerting op afwijkende Graph-activiteit, ongebruikelijke SharePoint-toegangspatronen en correlatie tussen Teams-gerelateerde gebeurtenissen en PowerShell downloads of runtime-deployments.

Daarnaast is het verstandig om in te zetten op strakke beveiliging rond accounts en privilege-niveaus. Dat verkleint de impact wanneer een credential wordt buitgemaakt via social engineering, lock-screen misleiding of vergelijkbare technieken.

Om een bredere context te krijgen bij AI- en kwetsbaarheidsdreigingen, kan je ook lezen hoe aanvallers manieren vinden om beveiliging te omzeilen in AI-gedreven kwetsbaarheden: waarom patchen niet volstaat.

Snelle checklist bij een verdacht Teams-incident

  • Controleer of er via Teams een PowerShell-opdracht is uitgevoerd door een gebruiker die zich als IT-support voordeed.
  • Zoek naar ongebruikelijke downloads van Python-runtime of gecompileerde Python-payloads.
  • Let op afwijkende Graph API-calls richting SharePoint, zeker met patronen die lijken op polling naar “dead drops”.
  • Onderzoek verdachte interne verbindingen na een credential-theft moment (SMB/RDP/WinRM/MSSQL).

Conclusie

TWINLOOT SharePoint Teams is een voorbeeld van hoe aanvallers Microsoft-diensten inzetten om C2- en interactieketens te verbergen. Door SharePoint Online en Graph te gebruiken voor taakverwerking, Teams TURN te misbruiken voor reverse SOCKS5-toegang en headless Edge te plaatsen tussen de implant en het netwerk, wordt het voor defenders extra lastig om vroegtijdig “iets natic” te herkennen.

De boodschap is helder: beveiliging draait niet alleen om patchen, maar ook om identiteitsbescherming, detectie op misbruik van cloudgedrag en het beperken van de schade zodra credentials zijn gecompromitteerd.

Wil je meer voorbeelden van AI-achtige of cloud-gedreven misleiding en aanvalspatronen, dan is AI-speed aanvallen: cybersecurity herdenken een nuttig vertrekpunt om naar snelheid en geautomatiseerde dreigingen te kijken.

Tot slot: behandel Teams en SharePoint als kritieke schakels in je threat model—want bij dit soort aanvallen zijn ze niet het “slachtoffer”, maar juist de camouflage.

Bron: https://thehackernews.com/2026/08/twinloot-abuses-sharepoint-and-teams-to.html