کمیته رکن چهارم – پژوهشگران یک بدافزار جدید با نام TWINLOOT شناسایی کردهاند که از سرویسهای مایکروسافت برای مخفی کردن ارتباطات خود، سرقت رمز عبور و دسترسی به شبکه قربانی استفاده میکند.
به گزارش کمیته رکن چهارم، شرکت امنیتی Ontinue اعلام کرد TWINLOOT را در جریان بررسی حملاتی در ژوئیه ۲۰۲۶ (تیر و مرداد ۱۴۰۵) شناسایی کرده است.
حمله با مهندسی اجتماعی در Microsoft Teams آغاز میشود. مهاجم خود را پشتیبان فناوری اطلاعات معرفی کرده و قربانی را متقاعد میکند یک فرمان PowerShell اجرا کند که در نهایت به نصب بدافزار منجر میشود.
TWINLOOT برای دریافت فرمان و ارسال اطلاعات از SharePoint و Microsoft Graph استفاده میکند و ارتباطات خود را از طریق مرورگر Edge و زیرساخت Microsoft Teams پنهان میسازد.
این بدافزار همچنین میتواند یک صفحه قفل جعلی ویندوز نمایش دهد و رمز عبور واردشده توسط کاربر را سرقت کند. مهاجمان سپس میتوانند از اطلاعات بهدستآمده برای دسترسی به سیستمهای دیگر در شبکه استفاده کنند.
از دیگر قابلیتهای TWINLOOT میتوان به اجرای فرمان، گرفتن اسکرینشات، جمعآوری اطلاعات سیستم، ایجاد تونل SOCKS5 و حفظ ماندگاری روی دستگاه آلوده اشاره کرد.
هنوز عامل یا گروه مسئول این حملات بهطور قطعی شناسایی نشده است.
منبع: The Hacker News



