📦 Шкідливе ПЗ TwinLoot використовує SharePoint та Teams для прихованого інфікування

Фахівці з аналізу загроз виявили нову кампанію з поширення шкідливого ПЗ під назвою TwinLoot, яке використовує легітимні хмарні сервіси Microsoft SharePoint та Teams. Нападники розсилають компрометовані посилання та файли через внутрішні чати Teams, обходячи стандартні поштові фільтри та системи виявлення атак.

Після завантаження шкідливий модуль TwinLoot закріплюється у системі, викрадає сесійні cookie-файли, паролі з браузерів та надає хакерам віддалений доступ до корпоративної мережі. Використання довірених облачних доменів Microsoft значно ускладнює автоматичне блокування шкідливого трафіку мережевими екранами.