Новият Backdoor.Turn превръща легитимни Teams сървъри в прикрит канал за комуникация
Изследователи по киберсигурност разкриха, че групата зад DragonForce ransomware е използвала специално разработен зловреден софтуер, наречен Backdoor.Turn, за да прикрива комуникацията със своите командни сървъри вътре в инфраструктурата на Microsoft Teams.
Техниката е особено опасна, защото позволява на атакуващите да изглеждат като нормален Teams трафик, което значително затруднява засичането от защитните системи.
Как работи Backdoor.Turn
Backdoor.Turn е написан на Go и злоупотребява с протокола TURN (Traversal Using Relays around NAT), който Microsoft Teams използва, когато директна връзка към клиента не е възможна – например при устройства зад NAT или частни мрежи.
Механизмът работи по следния начин:
-
Зловредният код получава анонимен Teams visitor token.
-
Използва легитимен TURN relay на Microsoft при изграждане на връзката.
-
След това препраща комуникацията към командния сървър на нападателя.
От гледна точка на защитните системи трафикът изглежда като обикновена комуникация с инфраструктурата на Microsoft Teams.
Това е първият известен случай на реален зловреден софтуер, който използва Teams TURN релеи за command-and-control комуникация.
От концепция към реална атака
През 2025 г. изследователи от Praetorian демонстрираха техника, наречена Ghost Calls, която показва как временни TURN креденшъли в Teams и Zoom могат да бъдат използвани за изграждане на скрити комуникационни тунели.
Backdoor.Turn е първият известен пример, при който тази идея се използва в реална злонамерена кампания.
Според Symantec именно това превръща случая в важен етап в еволюцията на „living off trusted infrastructure“ техниките.
Как е протекла атаката
Атаката, наблюдавана през декември 2025 г. срещу голяма американска компания, вероятно е започнала с експлоатиране на неизвестна уязвимост в SQL или MSSQL сървър.
След първоначалния достъп нападателите:
-
изтеглят ZIP архив с легитимен VirtualBox/DbgView изпълним файл и злонамерен DLL;
-
използват DLL sideloading за стартиране на кода;
-
създават фалшиви потребителски акаунти;
-
променят политики за сигурност и firewall правила;
-
укрепват постоянния достъп в системата.
След това групата използва техники тип BYOVD (Bring Your Own Vulnerable Driver), при които уязвими, но легитимни драйвери се използват за получаване на kernel привилегии и изключване на защитни продукти.
Сред използваните драйвери са:
-
Huawei HWAuidoOs2Ec.sys
-
Topaz Antifraud wsftprm.sys (CVE-2023-52271)
-
Tower of Fantasy GameDriverx64.sys (CVE-2025-61155)
-
K7 Security K7RKScan.sys (CVE-2025-1055)
Използван е и собствен злонамерен драйвер, наречен ABYSSWORKER, представящ се за легитимен драйвер на Palo Alto.
Какво може Backdoor.Turn
След внедряване Backdoor.Turn предоставя на нападателя широк набор от функции:
-
изпълнение на команди;
-
създаване на процеси;
-
сканиране на мрежата;
-
заснемане на TLS сертификати;
-
търсене в LDAP/Active Directory;
-
събиране на заглавия на уебсайтове;
-
кражба на браузърни идентификационни данни.
Интересното е, че RAT-ът е инжектиран в DbgView64.exe след внедряване на ransomware-а, което подсказва, че може да е предназначен за дългосрочен достъп или повторно проникване.
Защо техниката е толкова опасна
Традиционните системи за мониторинг често приемат трафика към Microsoft Teams като доверен. Това позволява на нападателите да:
-
заобикалят част от мрежовите защити;
-
скрият командния канал сред легитимен трафик;
-
намалят вероятността за засичане чрез IOC базирани правила.
Освен това много организации трудно блокират Teams инфраструктурата, защото тя е критична за ежедневната работа.
DragonForce и връзката със Scattered Spider
DragonForce е активна поне от 2023 г. и използва модел, наподобяващ „картел“ от оператори и партньори. Групата е свързвана от изследователи с дейността на Scattered Spider, известна с атаки срещу телекоми, облачни доставчици и големи корпоративни организации.
Това подсказва високо ниво на координация и техническа зрялост.
Какво означава това за защитниците
Случаят показва важна промяна в тактиките на съвременните групи за ransomware:
За организациите това означава, че защитата трябва да включва:
-
поведенчески анализ на Teams и VoIP трафика;
-
мониторинг за необичайни TURN връзки;
-
засичане на DLL sideloading и BYOVD активности;
-
строг контрол върху драйверите и kernel достъпа;
-
по-дълбока корелация между endpoint и мрежови събития.
Backdoor.Turn е важен пример за следващото поколение stealth техники при ransomware атаките. Комбинацията от легитимна Teams инфраструктура, BYOVD ескалация и модулен Go-базиран RAT показва, че границата между „нормален“ и злонамерен трафик става все по-трудна за разграничаване.
Атакуващите вече не просто използват доверени инструменти – те започват да превръщат доверените облачни услуги в част от собствената си инфраструктура.









