TWINLOOT:SharePointとTeamsをC2に悪用するモジュラー型マルウェアを確認
TWINLOOT:SharePointとTeamsをC2に悪用するモジュラー型マルウェアを確認
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-19 |
| 元記事 | The Hacker News |
要約
TwinLootと名付けられたPythonベースのモジュラーマルウェアフレームワークが、Microsoft SharePointとTeamsをC2(コマンド&コントロール)インフラとして悪用していることが確認された。信頼された企業サービス内でC2通信を行うことで従来のネットワーク検知を巧みに回避する設計となっており、組織のセキュリティ境界をMicrosoftの正規サービスが事実上「橋渡し」する形を作り出している。資格情報の窃取とネットワーク内の横断移動(ラテラルムーブメント)を主な目的として展開されており、Microsoft 365環境を標的とした高度な攻撃手法として注目されている。SaaSプラットフォームをC2として活用する「LoL(Living off the Land)」戦術の進化形であり、企業内のSaaS通信監視の重要性が改めて問われている。