Оператор TWINLOOT купил два домена, выпустил на них сертификаты Let's Encrypt – и построил всё так, что в штатном режиме до них не доходит ни один канал управления. Задания имплант забирает из SharePoint, интерактивный доступ поднимает через релеи Microsoft Teams, а запросы к Graph API отправляет из браузера Edge, установленного на машине жертвы. Всё, что видит сетевая телеметрия, – эндпоинты Microsoft, к которым эта же машина ходила вчера и позавчера.
По умолчанию наружу не уходит ни одного адреса вне инфраструктуры Microsoft, и это переписывает задачу защитнику: блокировать нечего, репутация IP не работает, возраст домена не работает, TLS-фингерпринт упирается в настоящий сертификат Microsoft, а в журналах входов самой жертвы не остаётся вообще ничего.
Ontinue Cyber Defense Center вытащила фреймворк из живого инцидента в июле 2026-го, сняла с него PyArmor, не запустив ни строки кода, и расшифровала конфиг офлайн. Дальше речь пойдёт не о гипотезах по сетевым артефактам, а о прочитанном исходнике: сто пятнадцать модулей, полный командный набор оператора, четыре механизма закрепления и живая инфраструктура, которая на момент публикации отчёта всё ещё отвечала.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local