Pesquisadores revelam novo malware TWINLOOT que usa serviços da Microsoft
Pesquisadores de cibersegurança divulgaram detalhes sobre um novo framework de malware em Python chamado TWINLOOT, projetado para operar sua infraestrutura de comando e controle (C2) utilizando serviços confiáveis da Microsoft. O TWINLOOT utiliza o SharePoint Online e o Microsoft Graph API para comunicação, tornando seu tráfego quase indistinguível da atividade legítima. O malware é capaz de coletar credenciais do Windows através de telas de bloqueio falsas, executar comandos arbitrários e manter persistência no sistema comprometido.
A descoberta ocorreu durante uma investigação de uma campanha em andamento em julho de 2026. O vetor inicial de acesso foi um ataque de engenharia social via Microsoft Teams, onde o ator se passou por suporte técnico e convenceu a vítima a executar um comando PowerShell que baixou o malware. O TWINLOOT opera com dois canais paralelos: um para receber comandos via SharePoint e outro para acesso interativo através de um túnel SOCKS5 reverso, permitindo movimentação lateral na rede da vítima. Essa nova técnica de ataque destaca a vulnerabilidade de serviços amplamente utilizados, como os da Microsoft, e a necessidade de atenção redobrada por parte das empresas.
Fonte: https://thehackernews.com/2026/08/twinloot-abuses-sharepoint-and-teams-to.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
