DragonForce използва Microsoft Teams инфраструктура за скрит контрол

Новият Backdoor.Turn превръща легитимни Teams сървъри в прикрит канал за комуникация

Изследователи по киберсигурност разкриха, че групата зад DragonForce ransomware е използвала специално разработен зловреден софтуер, наречен Backdoor.Turn, за да прикрива комуникацията със своите командни сървъри вътре в инфраструктурата на Microsoft Teams.

Техниката е особено опасна, защото позволява на атакуващите да изглеждат като нормален Teams трафик, което значително затруднява засичането от защитните системи.

Как работи Backdoor.Turn

Backdoor.Turn е написан на Go и злоупотребява с протокола TURN (Traversal Using Relays around NAT), който Microsoft Teams използва, когато директна връзка към клиента не е възможна – например при устройства зад NAT или частни мрежи.

Механизмът работи по следния начин:

  1. Зловредният код получава анонимен Teams visitor token.

  2. Използва легитимен TURN relay на Microsoft при изграждане на връзката.

  3. След това препраща комуникацията към командния сървър на нападателя.

От гледна точка на защитните системи трафикът изглежда като обикновена комуникация с инфраструктурата на Microsoft Teams.

Това е първият известен случай на реален зловреден софтуер, който използва Teams TURN релеи за command-and-control комуникация.

От концепция към реална атака

През 2025 г. изследователи от Praetorian демонстрираха техника, наречена Ghost Calls, която показва как временни TURN креденшъли в Teams и Zoom могат да бъдат използвани за изграждане на скрити комуникационни тунели.

Backdoor.Turn е първият известен пример, при който тази идея се използва в реална злонамерена кампания.

Според Symantec именно това превръща случая в важен етап в еволюцията на „living off trusted infrastructure“ техниките.

Как е протекла атаката

Атаката, наблюдавана през декември 2025 г. срещу голяма американска компания, вероятно е започнала с експлоатиране на неизвестна уязвимост в SQL или MSSQL сървър.

След първоначалния достъп нападателите:

  1. изтеглят ZIP архив с легитимен VirtualBox/DbgView изпълним файл и злонамерен DLL;

  2. използват DLL sideloading за стартиране на кода;

  3. създават фалшиви потребителски акаунти;

  4. променят политики за сигурност и firewall правила;

  5. укрепват постоянния достъп в системата.

След това групата използва техники тип BYOVD (Bring Your Own Vulnerable Driver), при които уязвими, но легитимни драйвери се използват за получаване на kernel привилегии и изключване на защитни продукти.

Сред използваните драйвери са:

  • Huawei HWAuidoOs2Ec.sys
  • Topaz Antifraud wsftprm.sys (CVE-2023-52271)
  • Tower of Fantasy GameDriverx64.sys (CVE-2025-61155)
  • K7 Security K7RKScan.sys (CVE-2025-1055)

Използван е и собствен злонамерен драйвер, наречен ABYSSWORKER, представящ се за легитимен драйвер на Palo Alto.

Какво може Backdoor.Turn

След внедряване Backdoor.Turn предоставя на нападателя широк набор от функции:

  • изпълнение на команди;

  • създаване на процеси;

  • сканиране на мрежата;

  • заснемане на TLS сертификати;

  • търсене в LDAP/Active Directory;

  • събиране на заглавия на уебсайтове;

  • кражба на браузърни идентификационни данни.

Интересното е, че RAT-ът е инжектиран в DbgView64.exe след внедряване на ransomware-а, което подсказва, че може да е предназначен за дългосрочен достъп или повторно проникване.

Защо техниката е толкова опасна

Традиционните системи за мониторинг често приемат трафика към Microsoft Teams като доверен. Това позволява на нападателите да:

  • заобикалят част от мрежовите защити;

  • скрият командния канал сред легитимен трафик;

  • намалят вероятността за засичане чрез IOC базирани правила.

Освен това много организации трудно блокират Teams инфраструктурата, защото тя е критична за ежедневната работа.

DragonForce и връзката със Scattered Spider

DragonForce е активна поне от 2023 г. и използва модел, наподобяващ „картел“ от оператори и партньори. Групата е свързвана от изследователи с дейността на Scattered Spider, известна с атаки срещу телекоми, облачни доставчици и големи корпоративни организации.

Това подсказва високо ниво на координация и техническа зрялост.

Какво означава това за защитниците

Случаят показва важна промяна в тактиките на съвременните групи за ransomware:

Вместо да изграждат собствена шумна инфраструктура, те започват да се крият вътре в легитимни облачни и комуникационни услуги.

За организациите това означава, че защитата трябва да включва:

  • поведенчески анализ на Teams и VoIP трафика;

  • мониторинг за необичайни TURN връзки;

  • засичане на DLL sideloading и BYOVD активности;

  • строг контрол върху драйверите и kernel достъпа;

  • по-дълбока корелация между endpoint и мрежови събития.

Backdoor.Turn е важен пример за следващото поколение stealth техники при ransomware атаките. Комбинацията от легитимна Teams инфраструктура, BYOVD ескалация и модулен Go-базиран RAT показва, че границата между „нормален“ и злонамерен трафик става все по-трудна за разграничаване.

Атакуващите вече не просто използват доверени инструменти – те започват да превръщат доверените облачни услуги в част от собствената си инфраструктура.

По материали от Интернет

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy