LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit TWINLOOT einen modularen Python-Implant beschrieben, der seine Befehle über SharePoint Online in der Microsoft-365-Cloud holt. Für den interaktiven Zugriff und das Lateral Movement dient ein WebRTC-Relay-Setup über Microsoft Teams TURN-Server, umgesetzt mit einem headless Edge-Browser und Debugging via CDP. Hinzu kommt ein Pixel-perfect Fake-Lockscreen, der Windows-Anmeldedaten abgreift und sie verschlüsselt über denselben SharePoint-Kanal exfiltriert. Entscheidend ist außerdem die Persistenz über ein Offline-Registry-Hive-Setup, das bei Anwenderprofilen Vorrang vor der Standarddatei nehmen kann.

TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl
TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der neu beschriebene Python-Implant TWINLOOT zeigt, wie konsequent Angreifer inzwischen versuchen, Netzwerkverkehr in vertraute Microsoft-Cloudmuster zu verkleiden. Laut dem technischen Bericht des Cyber Defense Center von Ontinue ist TWINLOOT „a modular, PyArmor-hardened Python implant“ und „designed to operate its entire command-and-control infrastructure inside trusted Microsoft services“. Damit verschiebt sich der Fokus von klassischen C2-Endpoints hin zu Angriffswegen, die die Rolle von Plattformdiensten übernehmen: SharePoint Online wird zur Tasking-Quelle, Microsoft Teams zur Relay-Infrastruktur und der eigene Browser des Opfers zum Transportmedium.

Technisch betrachtet nutzt TWINLOOT den Microsoft Graph API Weg für die Auftragserteilung, indem SharePoint Online als File-Dead-Drop dient. Ontinue beschreibt, dass „Tasking flows through SharePoint Online file dead-drops via the Microsoft Graph API“. Um den Datenpfad so unauffällig wie möglich zu halten, fährt der Implant einen headless Edge-Browser im Kontext des Opfers hoch und schleust darüber Graph-Verkehr; aus Sicht der Umgebung soll das wie legitime Client-Interaktion aussehen. Die zweite Komponente ist die Operator-Zugriffsschicht: WebRTC DataChannels laufen über einen TURN-Relay, der durch Teams TURN-Server vermittelt wird. Dadurch entsteht ein bidirektionaler Tunnel, in dem der Operator einen SOCKS5-Listener auf 127.0.0.1:1080 bereitstellt und Proxys ins interne Zielnetz weiterleitet, während die Verbindungen auf dem Opfer wie „normale“ laterale SMB-, RDP- oder WinRM-Ströme wirken.

Das Credential-Thema ist bei TWINLOOT eng mit dem Pivot-Mechanismus gekoppelt. Laut Ontinue baut der Implant fake lock screens, die Windows-Anmeldungen pixelgenau nachbilden, und löst die Anzeige über den Befehl „credz_waiting“ aus. Auffällig ist das Ablaufdetail: Der eingegebene Wert wird nicht gegen die Windows-Authentifizierung validiert; stattdessen zeigt der Screen bei jeder Eingabe zunächst eine Fehlermeldung („The password is incorrect. Try again, “), wodurch die zweite Eingabe plausibel wird. Sobald der zweite Versuch erfolgt, wird die Fake-Ansicht automatisch geschlossen. Jede erfasste Eingabe wird verschlüsselt auf dem SharePoint-Drive abgelegt, von wo aus die Attack Chain über den Reverse-SOCKS5-Tunnel weiterläuft – etwa hin zu Port 445 (SMB), 3389 (RDP), 5985 (WinRM) oder 1433 (MSSQL).

Auch die Initialausnutzung folgt einem Cloud-nahem Muster: Als Startpunkt wird eine Social-Engineering-Attacke über Microsoft Teams genannt, bei der Angreifer sich als IT-Support ausgeben und einen PowerShell-Befehl auslösen, der eine Archivdatei samt Python Runtime nachlädt. In dem beschriebenen Setup stammt der „bootstrap-fat.pyc“ genannte Baustein als Loader; die endgültige Payload wird mit einem im Bericht genannten kompilieren Format nachgezogen. Entscheidend ist dabei nicht nur der Einstieg, sondern die konsequente Bündelung mehrerer C2-Kanäle in einem Werkzeug: SharePoint für Tasking und Exfiltration, Teams TURN für interaktiven Zugriff und der headless Browser als Transportanker für Graph-Verkehr. Ontinue ordnet TWINLOOT deshalb als „first such tool“ ein, das genau diese Bausteine unter einem Dach verbindet.

Als Kontext hilft der Blick auf vorherige TURN-Relay-Missbräuche innerhalb der letzten Monate. Bereits im Juni 2026 hatten Symantec und Carbon Black (unter Broadcom) zum Backdoor.Turn-RAT im Umfeld des DragonForce-Ransomware-Angriffs Details veröffentlicht; auch dort wurde TURN-basiert kommuniziert, um C2-Verkehr zu verstecken. Der Unterschied liegt laut Quelle jedoch im Protokoll: Backdoor.Turn verwendet eine QUIC-Session über den Relay, während TWINLOOT WebRTC DataChannels mit aiortc nutzt. Später tauchte zudem ein Rust-basierter msaRAT auf, der denselben TURN-Ansatz, aber gegen Twilio statt Teams einsetzt; diese Variante nutzt ebenfalls einen headless Browser, steuert den Kommunikationspfad aber über das Chrome DevTools Protocol (CDP) und schaltet WebRTC-Signaling über Cloudflare Workers.

Damit wird auch die Sicherheitswirkung klar: Wer nur auf offensichtliche Netzwerkziele oder Domain-Blacklists setzt, übersieht leicht, dass der Implant seine Kommunikation „mit dem Opfer-Umfeld“ koppelt. Bei msaRAT beschreibt Cisco Talos, „The RAT never touches the network directly – it controls its C2 communication channel exclusively through Chrome DevTools Protocol (CDP), a browser debugging API, “ und ergänzt, dass selbst ein Cloudflare-Workers-Endpoint im Binärbild liegt, die HTTP-Verbindungen jedoch vollständig über den Browser laufen. TWINLOOT greift diese Idee mit einer ähnlichen headless-via-CDP-Architektur auf: Sobald das Debugging aktiv ist, navigiert der Implant zu einer Graph-URL (graph.microsoft[.]com), um dann über die Drive API mit dem SharePoint-Dead-Drop zu interagieren. Gleichzeitig stellt der Bericht heraus, dass mehrere Akteure die Technik „Ghost Calls“ innerhalb eines Jahres unabhängig voneinander übernommen haben.

Besonders relevant für Verteidiger ist die Persistenz, weil sie nicht auf klassische „autoruns“ im üblichen Sinne setzt. Ontinue beschreibt vier Persistenzwege; der neu festgestellte nutzt ein Offline-Registry-Hive-Setup, bei dem ein zwingendes Windows-Profil-Fallback (NTUSER.MAN) gegenüber NTUSER.DAT priorisiert wird, sobald Windows ein Benutzerprofil lädt. Das Hive-Building erfolgt laut Quelle offline über RegLoadAppKeyW und eine Offline-Registry-Bibliothek (offreg.dll) mit Funktionen wie ORCreateKey, ORSetValue und ORSaveHive, wobei das Ergebnis nach %USERPROFILE%\NTUSER.MAN geschrieben wird. Damit verschiebt sich die Abwehraufgabe in Richtung Registry-Hive-Inhalte und Profilverhalten, weil eine zentrale Komponente „ohne administrator access“ und ohne direkte Interaktion mit typischen Run-Pfaden auskommen kann.

Über die eigentliche Kommandokette hinaus soll TWINLOOT auch Reconnaissance und Screenshot-Fähigkeiten abdecken und zudem einen Fallback besitzen, falls der Azure-Blob-Dead-Drop als Konfigurationsweg scheitert. Der Bericht deutet darauf hin, dass das Ethereum-basierte Auflösungsverfahren im Build nicht aktiv genutzt wird, was auf fortlaufende Entwicklung hindeutet. Nicht abschließend geklärt ist, wer das Toolkit betreibt; zugleich nennt Ontinue operative Parallelen zu einer Cluster-Gruppe (STAC4749), die Teams-Voice-Phishing mit einer PyArmor-obfuskieren Python-Komponente und Reverse-SOCKS5-Proxying sowie HKCU-Run-Key-Persistenz in Beziehung setzt. Die Implementation sei aber „substantially“ anders: TWINLOOT arbeitet mit rawem.pyc-Ausführen, purem Python und integriertem SOCKS5-Multiplexing, während STAC4749 auf PyInstaller, Go-basierte Implantate und zusätzliche Proxy-Tooling-Elemente sowie.top-Domains hinter Cloudflare setzt. Für Unternehmen bedeutet das vor allem: Cloud- und Browser-Nutzung in Produktivumgebungen müssen stärker als Teil des Threat-Modells betrachtet werden, weil sie hier nicht nur Ziel, sondern Transportmedium sind.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl".
Stichwörter AI Artificial Intelligence Credentials Cybersecurity Hacker Headless Browser IT-Sicherheit KI Künstliche Intelligenz Lateral Movement Microsoft Graph Microsoft Teams Netzwerksicherheit Persistence RDP Registry SharePoint Socks5 Turn Twinloot Webrtc Winrm
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Stuttgart: Daimler Truck zahlt 210.000 Euro Nachzahlung wegen Vergütungsdifferenz


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TWINLOOT nutzt SharePoint, Teams und Headless-Browser für Credential-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!


    697 Leser gerade online auf IT BOLTWISE
    KI-Jobs