# TWINLOOT convierte la infraestructura de Microsoft en su centro de comando
Un framework en Python descubierto en julio utiliza SharePoint, Teams y Edge para operar sin generar alertas en los registros de seguridad corporativos
Investigadores de Ontinue Cyber Defense Center identificaron durante una campaña activa en julio un malware que invierte la lógica tradicional de detección: en lugar de conectarse a dominios controlados por atacantes, TWINLOOT enruta todo su tráfico de comando y control a través de servicios legítimos de Microsoft que los equipos de seguridad ya esperan ver en sus redes. El framework, escrito en Python, utiliza SharePoint Online como punto de intercambio de archivos, la infraestructura TURN de Microsoft Teams para establecer túneles de comunicación interactiva, y una instancia oculta del navegador Edge de la propia víctima para emitir llamadas a la API de Graph. El resultado es un implante cuyo tráfico primario termina en espacio de direcciones IP de Microsoft, no en infraestructura del atacante.
## Arquitectura dual que separa tareas rutinarias de acceso interactivo
TWINLOOT divide su operación en dos canales diferenciados. El primero consulta un recurso de SharePoint aproximadamente cada 15 segundos para recibir comandos, devolver resultados y exfiltrar credenciales robadas junto con datos de reconocimiento. El segundo canal establece un túnel SOCKS5 inverso a través de la infraestructura TURN de Microsoft Teams — el mismo sistema que permite las videollamadas de la plataforma — para dar al operador acceso interactivo a la red interna. Desde la perspectiva de telemetría de red, las conexiones a servicios como SMB, RDP o WinRM parecen originarse en la máquina comprometida de la víctima, no en un servidor externo sospechoso.
El detalle técnico que complica la detección es que TWINLOOT autentica contra un tenant de Azure controlado por el atacante, no contra el entorno Microsoft 365 de la organización víctima. Esto significa que no se generan eventos de autenticación ni registros de auditoría en los logs de Entra ID corporativos. Para las llamadas a Graph API, el malware lanza Microsoft Edge en modo headless y se conecta a través del Chrome DevTools Protocol para emitir solicitudes como peticiones fetch de mismo origen desde dentro del navegador. En telemetría de red, aparece como un proceso legítimo de Edge comunicándose con Microsoft.
## Primera implementación documentada de persistencia mediante NTUSER.MAN
El framework incluye una técnica de persistencia que Ontinue denomina «Corrupting the Hive Mind». Crea un archivo NTUSER.MAN — un hive de perfil obligatorio de Windows — de forma offline, sin requerir privilegios de administrador y sin generar eventos de modificación de registro. Según Ontinue, esta es la primera vez que la técnica NTUSER.MAN se utiliza en ataques reales. La ausencia de requisitos administrativos y de eventos de registro convierte esta persistencia en un mecanismo difícil de detectar con herramientas tradicionales que monitorean cambios en el registro o requieren elevación de privilegios.
Para capturar credenciales, TWINLOOT despliega una pantalla de bloqueo falsa de Windows 10 o Windows 11 poblada con información real de la cuenta de la víctima. El malware nunca valida la contraseña ingresada — cada intento se captura, se cifra y se envía al canal de SharePoint. La víctima recibe un mensaje de contraseña incorrecta de aspecto normal antes de que eventualmente se autentique el inicio de sesión. Las credenciales robadas pueden habilitar movimiento lateral a través del túnel SOCKS5 inverso, permitiendo acceso RDP, SMB o WinRM a otros sistemas de la red interna.
## Segundo caso de abuso de Teams TURN y el primero con WebRTC DataChannels reales
TWINLOOT es el segundo caso observado de abuso de la infraestructura TURN de Microsoft Teams en ataques reales, y el primero en utilizar WebRTC DataChannels auténticos para la técnica. La infraestructura TURN (Traversal Using Relays around NAT) es un componente estándar de WebRTC diseñado para permitir comunicaciones peer-to-peer cuando las conexiones directas no son posibles. Al reutilizar esta infraestructura legítima, el malware evita la necesidad de mantener servidores de comando y control propios y opera dentro del perímetro de confianza que la mayoría de las organizaciones otorgan al tráfico de Microsoft.
La dependencia de servicios en la nube de Microsoft es particularmente relevante en América Latina, donde organizaciones en sectores financiero, energético y gubernamental de países como México, Brasil, Colombia y Argentina han migrado masivamente a Microsoft 365 en los últimos tres años. Esta adopción acelerada — impulsada en parte por políticas de transformación digital durante la pandemia — significa que el tráfico hacia SharePoint, Teams y Graph API es ubicuo en redes corporativas de la región. La ausencia de eventos de autenticación en Entra ID corporativo complica aún más la detección en entornos donde los equipos de seguridad ya enfrentan limitaciones de personal y herramientas para correlacionar anomalías en múltiples servicios en la nube.
## Nuestro análisis
TWINLOOT representa un patrón que ya se observó en otros implantes recientes: la migración del comando y control desde infraestructura propia del atacante hacia servicios legítimos en la nube que los defensores han sido entrenados para tratar como seguros por defecto. La arquitectura del malware no introduce vulnerabilidades nuevas en los servicios de Microsoft — simplemente reutiliza funcionalidades diseñadas para usuarios legítimos, desde WebRTC DataChannels hasta el Chrome DevTools Protocol. El hecho de que el tráfico termine en espacio de direcciones IP de Microsoft, no en dominios sospechosos, invalida gran parte de la lógica de detección basada en reputación de dominios o análisis de tráfico hacia destinos externos.
La técnica NTUSER.MAN para persistencia sin privilegios administrativos y sin eventos de registro es particularmente significativa porque rompe dos supuestos comunes en detección: que la persistencia requiere elevación de privilegios o que genera eventos auditables en el registro de Windows. La combinación de esta persistencia con captura de credenciales mediante pantallas de bloqueo falsas y movimiento lateral a través de túneles SOCKS5 inversos sugiere un framework diseñado para operaciones prolongadas en redes corporativas, no para ataques de impacto inmediato. Lo que aún no se sabe es si TWINLOOT está siendo utilizado por un actor específico o si el framework se distribuye entre múltiples operadores. Tampoco está claro cuántas organizaciones fueron comprometidas antes de que Ontinue documentara la campaña de julio. ¿Cuántos implantes similares ya operan en redes corporativas sin generar una sola alerta en sistemas de detección configurados para confiar en el tráfico de Microsoft?