Uusi TWINLOOT-Python-kehys käyttää Microsoftin luotettuja palveluita ohjauskeskuksena tietojen varastamiseen ja liikkumiseen verkossa.
Kyberturvallisuustutkijat ovat paljastaneet yksityiskohtia uudesta, aiemmin dokumentoimattomasta Python-pohjaisesta TWINLOOT-haittaohjelmasta. Tämä modulaarinen ja PyArmor-suojattu työkalu on suunniteltu toimimaan kokonaan Microsoftin luotettujen pilvipalveluiden sisällä. Hyökkäykset hyödyntävät muun muassa SharePoint Onlinea ja Teamsia komentojen ja ohjauksen (C2) välittämiseen yritysten verkoissa.
Ontinue-turvayhtiön raportin mukaan haittaohjelman infrastruktuuri sulautuu saumattomasti organisaatioiden lailliseen liikenteeseen. Koska hyökkääjät käyttävät yritysten omia pilvipalveluita viestintään, perinteiset verkon rajojen tarkistukset eivät havaitse poikkeamaa helposti. Tämä vaikeuttaa merkittävästi tietoturvatiimien havaintotyötä ja edellyttää pilviympäristön tarkkaa seurantaa.
MSP-toimijoiden ja IT-asiantuntijoiden on syytä tarkastella SharePointin ja Teamsin käyttöoikeuksia sekä lokitietoja poikkeavien tiedostojen ja komentojen varalta. Python-pohjaiset implantit osoittavat, että hyökkääjät hyödyntävät yhä enemmän skriptikieliä ja pilvialustojen luottamusta naamioidakseen toimintaansa. Järjestelmänvalvojien tulisi päivittää valvontasääntönsä tunnistamaan epätyypilliset tiedonsiirtotavat Microsoft 365 -ympäristöissä.
Kyberturvallisuuskentässä tämä tapaus korostaa pilvipalveluiden väärinkäytön kasvavaa riskiä ja tarvetta syvälliselle pilvialustojen seurannalle. Vaikka varsinaisia CVE-haavoittuvuuksia ei tässä vaiheessa ole raportoitu, suojautuminen vaatii proaktiivisia toimia identiteetin hallinnassa ja käyttöoikeuksien valvonnassa. TM-Tieto Oy seuraa tilannetta ja suosittelee asiakkailleen tarkastusta M365-ympäristöjen lokitietoihin.
Tärkeimmät pointit
- TWINLOOT on modulaarinen Python-pohjainen haittaohjelmakehys
- Suojattu PyArmor-salauksella havaitsemisen vaikeuttamiseksi
- Käyttää SharePoint Onlinea ja Teamsia komentojen ja ohjauksen (C2) välittämiseen
- Suunniteltu toimimaan kokonaan Microsoftin luotettujen palveluiden sisällä
- Raportin julkaissut turvayhtiö Ontinue
Lähde: The Hacker News — alkuperäinen artikkeli julkaistu 18.8.2026

