Группировка DragonForce использует инфраструктуру Microsoft Teams для сокрытия вредоносного трафика
Группировка DragonForce использует инфраструктуру Microsoft Teams для сокрытия вредоносного трафика
Группировка-вымогатель DragonForce применила кастомное вредоносное ПО Backdoor.Turn для маскировки трафика командного центра (C2) внутри инфраструктуры ретрансляторов Microsoft Teams.
Как работает техника?
Бэкдор злоупотребляет протоколом TURN (Traversal Using Relays around NAT), который Microsoft Teams использует для доставки сообщений при невозможности прямого подключения к клиенту. Схема атаки:
- Вредонос получает анонимный токен гостя Teams
- Использует легитимный TURN-ретранслятор Microsoft в процессе установки соединения
- Подключается к C2-серверу атакующего
В итоге защитники видят лишь трафик, ассоциированный с инфраструктурой Microsoft Teams, — вредонос полностью скрывает коммуникации внутри доверенной сети.
Backdoor.Turn стал первым известным вредоносным ПО, эксплуатирующим TURN-ретрансляторы Teams в реальных атаках. Концептуально схожая техника Ghost Calls была продемонстрирована компанией Praetorian ещё в 2025 году, однако до реального применения в атаках дело доходит впервые.
Хронология атаки
Атака, зафиксированная в декабре 2025 года исследователями Symantec, была направлена против крупной американской сервисной компании. Предположительно, точкой входа стала уязвимость в SQL или MSSQL-сервере.
После закрепления в системе атакующие последовательно:
- Загрузили ZIP-архив с легитимным исполняемым файлом VirtualBox/DbgView и вредоносной DLL для DLL-sideloading
- Создали фиктивных пользователей, злоупотребили политикой LimitBlankPassword и изменили правила брандмауэра
- Применили технику BYOVD (Bring Your Own Vulnerable Driver) с использованием уязвимых драйверов Huawei, Topaz Antifraud, Tower of Fantasy и K7 Security для получения привилегий уровня ядра и отключения средств защиты
- Развернули ABYSSWORKER — кастомный вредоносный драйвер, замаскированный под легитимный драйвер Palo Alto
- Внедрили Backdoor.Turn в процесс DbgView64.exe после развёртывания вымогателя — предположительно для обеспечения постоянного доступа
- Провели разведку, похитили все данные и зашифровали системы жертвы с помощью DragonForce ransomware
Возможности Backdoor.Turn
- Выполнение команд и создание процессов
- Сканирование сети
- Перехват TLS-сертификатов
- Поиск по LDAP/Active Directory
- Кража учётных данных браузера
Кто такие DragonForce?
DragonForce — группировка-вымогатель, активная как минимум с 2023 года, построившая организационную структуру по модели картеля. Связана с известной группировкой Scattered Spider. Symantec охарактеризовала тактику атакующих как «исключительно изощрённое кибермастерство».
Полный список индикаторов компрометации (IoC) опубликован Symantec для помощи специалистам по защите в обнаружении и блокировке подобных атак.