اكتشاف إطار بايثون خبيث باسم TWINLOOT يستغل خدمات مايكروسوفت لسرقة بيانات الاعتماد والتنقل عبر الشبكات

كشفت شركة Ontinue عن تفاصيل إطار عمل خبيث جديد مكتوب بلغة بايثون ويحمل اسم TWINLOOT، وُصف بأنه أول أداة تجمع بين عدة تقنيات متقدمة لاستغلال خدمات مايكروسوفت السحابية تحت مظلة واحدة. الأداة محمية باستخدام PyArmor وتعمل بكامل بنيتها التحتية عبر خدمات موثوقة مثل SharePoint Online وMicrosoft Teams، ما يجعل اكتشافها أكثر صعوبة. يعتمد TWINLOOT على ثلاث قنوات رئيسية للتحكم والسيطرة:

  • قناة عبر Graph API لتنفيذ الأوامر باستخدام أسلوب “dead drop” في SharePoint.
  • قناة عبر Teams TURN relays للوصول التفاعلي باستخدام بروتوكولات WebRTC.
  • قناة عبر تشغيل نسخة headless من متصفح Edge الخاص بالضحية لنقل البيانات بشكل يصعب تمييزه عن النشاط الشرعي.
تفاصيل الهجوم وآليات الاستغلال

تبدأ عملية الاختراق عادةً عبر هجوم هندسة اجتماعية في Microsoft Teams، حيث يتظاهر المهاجم بأنه دعم فني ويقنع الضحية بتنفيذ أمر PowerShell لتنزيل حمولة بايثون مكونة من 39 ميغابايت تعمل كـ Loader للأداة. بعد التثبيت، يقوم TWINLOOT بتشغيل قناتين متوازيتين:

  • الأولى: قناة SharePoint تقوم بالتحقق من مستأجر Azure الخاص بالمهاجم وتستطلع الأوامر كل 15 ثانية، ثم تنفذها وتعيد البيانات المسروقة.
  • الثانية: نفق SOCKS5 عكسي يتيح للمهاجم الوصول التفاعلي والتحرك الجانبي داخل الشبكة عبر بروتوكولات مثل SMB وRDP وWinRM وMSSQL.

من أبرز تقنيات الاستغلال التي يعتمدها المهاجمون استخدام شاشات قفل مزيفة لسرقة كلمات المرور. عند إدخال الضحية كلمة المرور، يتم رفعها مشفرة إلى SharePoint، ثم تُستغل عبر النفق العكسي للانتقال إلى أجهزة أخرى داخل الشبكة.

مقارنة مع أدوات خبيثة أخرى

لم يكن TWINLOOT الأداة الوحيدة التي استغلت آلية TURN relay في خدمات مايكروسوفت. ففي يونيو 2026، تم رصد أداة Backdoor.Turn المرتبطة ببرمجية DragonForce ransomware والتي استخدمت جلسات QUIC عبر Teams relay. كما ظهر لاحقاً msaRAT المكتوب بلغة Rust والمنسوب إلى مجموعة Chaos، والذي اعتمد على Twilio TURN وCloudflare Workers لإنشاء قنوات اتصال خفية. اللافت أن جميع هذه الأدوات تشترك في فكرة تشغيل المتصفح في وضع headless كوسيلة لنقل الأوامر، لكن مع اختلاف في البنية التنفيذية.

آليات الاستمرارية والتطور

يتميز TWINLOOT بقدرات متقدمة في الاستمرارية، حيث يستخدم أربع طرق رئيسية:

  • TypeLib COM hijack
  • TaskCache manipulation
  • Self-update عبر reobf.json
  • إنشاء ملف إلزامي NTUSER.MAN باستخدام أدوات مثل Swarmer، وهو أول استخدام موثق لهذه التقنية في البرمجيات الخبيثة.

إضافة إلى ذلك، يدعم TWINLOOT وظائف أخرى مثل الاستطلاع، اكتشاف الأجهزة، التقاط صور للشاشة، والاعتماد على آلية EtherHiding في حال فشل الاتصال عبر Azure Blob Storage.

تشير التحليلات إلى وجود تشابه عملياتي بين TWINLOOT ومجموعة STAC4749 التي اشتهرت بحملات التصيّد الصوتي عبر Teams لنشر Chaos ransomware، لكن مع اختلافات تقنية جوهرية، ما يفتح الباب أمام احتمال أن تكون الأداة إعادة بناء كاملة لأدوات سابقة.

محمد وهبى
محمد وهبى
المقالات: 1376

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.