КИБЕРБЕЗОПАСНОСТЬ

DragonForce прячет C2-трафик в Microsoft Teams и обходит защиту

DragonForce использовала Microsoft Teams relay для маскировки C2-трафика: новый прием усложняет детектирование и бьет по привычным спискам доверия.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
👁

Группа DragonForce спрятала управляющий трафик вымогателя внутри инфраструктуры Microsoft Teams relay, используя кастомный бэкдор Backdoor.Turn. Для корпоративной безопасности это неприятный сигнал: канал, который многие компании по умолчанию считают доверенным, внезапно превращается в укрытие для C2-коммуникаций, и обычная логика allowlist начинает работать на атакующего.

О новой технике сообщает BleepingComputer со ссылкой на исследование Symantec. По данным исследователей, DragonForce применила Go-бэкдор, который злоупотребляет протоколом TURN, используемым Microsoft Teams для доставки сообщений и установления связи, когда прямое соединение с клиентом недоступно, например если пользователь сидит за NAT или в частной сети. В результате сетевой трафик для защитных систем выглядит как активность, связанная с Teams, а не как классический обмен с командным сервером злоумышленников.

Это не лабораторная демонстрация и не теория из разряда «а что если». Symantec пишет, что атаку наблюдали еще в декабре 2025 года против крупной сервисной компании в США. Исследователи считают, что начальная точка входа, вероятно, была связана с эксплуатацией неизвестной уязвимости в SQL- или MSSQL-сервере. После закрепления в системе злоумышленники загрузили ZIP-архив с легитимным исполняемым файлом VirtualBox или DbgView и вредоносной DLL для sideloading. Дальше все пошло по знакомому, но очень качественно собранному сценарию: усиление персистентности, создание подставных учетных записей, злоупотребление политикой LimitBlankPassword для упрощенного доступа и правки правил файрвола.

Ключевой элемент истории — сам Backdoor.Turn. Этот RAT получает анонимный visitor token Teams, использует легитимный TURN relay Microsoft на этапе установки соединения, а затем связывается с сервером управления атакующего. На уровне наблюдения это выглядит почти издевательски: защитник видит взаимодействие с инфраструктурой Teams, которую бизнесу сложно просто взять и заблокировать. Иными словами, Microsoft Teams relay в этой схеме становится не точкой компрометации, а удобным туннелем, маскирующим злонамеренный трафик среди разрешенных сервисов. Для SOC это плохая новость, потому что многие правила детекта по-прежнему строятся вокруг идеи, что доверенный SaaS-трафик по умолчанию менее подозрителен.

Не только шифрование, но и аккуратная зачистка

DragonForce на этом не остановилась. Symantec отдельно выделяет использование тактик BYOVD — Bring Your Own Vulnerable Driver, когда атакующий приносит в инфраструктуру уязвимые, но подписанные драйверы и через них получает привилегии на уровне ядра или отключает защитные средства. В этом кейсе фигурируют сразу несколько драйверов: Huawei HWAuidoOs2Ec.sys, который исследователи называют Havoc Process Terminator, Topaz Antifraud wsftprm.sys с CVE-2023-52271, GameDriverx64.sys от Tower of Fantasy с CVE-2025-61155 и K7 Security K7RKScan.sys с CVE-2025-1055. Кроме того, злоумышленник использовал ABYSSWORKER — кастомный вредоносный драйвер, маскирующийся под легитимный драйвер Palo Alto. Такой набор показывает уровень подготовки лучше любых эпитетов: сначала скрываемся в доверенном облачном трафике, потом выбиваем EDR и прочие защитные процессы, а уже после этого спокойно доводим атаку до шифрования.

Возможности Backdoor.Turn тоже говорят о том, что перед нами не одноразовый имплант для запуска шифровальщика. Бэкдор умеет выполнять команды, создавать процессы, сканировать сеть, собирать TLS-сертификаты, искать данные в LDAP и Active Directory, собирать заголовки веб-сайтов и красть учетные данные из браузеров. Исследователи отмечают, что его внедрили в DbgView64.exe уже после развертывания вымогателя, то есть он мог использоваться не только в активной фазе атаки, но и как задел на повторный доступ или сохранение контроля над средой. Для бизнеса это особенно неприятный сценарий: даже если инцидент формально закрыт после восстановления из бэкапов, у атакующего может остаться удобный маршрут обратно.

Контекст здесь тоже важен. Еще в 2025 году компания Praetorian показала технику Ghost Calls — способ превращать временные TURN-учетные данные Teams и Zoom в малозаметные туннели связи через доверенную инфраструктуру видеосвязи. Тогда это выглядело как предупреждение для отрасли: концепт рабочий, вопрос только в том, когда он доедет до реальных кампаний. Symantec теперь говорит, что Backdoor.Turn — первый известный образец вредоноса, который использует TURN relay Microsoft Teams в реальной атаке для маскировки C2-трафика. И это, пожалуй, главный вывод из всей истории: граница между исследовательскими proof-of-concept и боевыми инструментами снова оказалась удивительно короткой.

Что это меняет для ИБ-команд и ИТ-инфраструктуры

Для русскоязычной ИТ-аудитории здесь сразу несколько практических следствий. Первое: доверие к облачным корпоративным сервисам как к «чистому» сетевому шуму больше не работает без оговорок. Если Teams, Zoom или другой массовый сервис разрешен на периметре, это еще не значит, что весь проходящий через него трафик безопасен. Второе: сетевой детект сам по себе становится слабее, если он не умеет различать аномалии внутри легитимных сервисных цепочек. Третье: списки доверенных драйверов и бинарников тоже требуют пересмотра, потому что BYOVD давно стал не экзотикой, а стандартным приемом для серьезных операторов ransomware.

Разработчикам и платформенным командам эта история напоминает о старой истине, которую рынок регулярно забывает: удобство интеграции и «прозрачность» сетевых сервисов почти всегда можно обратить против владельца инфраструктуры. Если в компании есть внутренние инструменты, которые автоматически считают Microsoft 365-трафик безопасным, если мониторинг не анализирует связь между выдачей visitor token, запуском нестандартных процессов и изменением политик Windows, если EDR не контролирует загрузку подозрительных драйверов, то злоумышленник получает слишком много пространства для маневра. Для CIO и CISO вывод еще проще: SaaS-трафик пора перестать считать белым по умолчанию, а detection engineering придется переносить с уровня доменов и IP на уровень последовательностей действий, токенов, процессов и аномальных сценариев использования легитимной инфраструктуры.

DragonForce активна как минимум с 2023 года и, по данным источника, использует модель cartel-style organization; группу также связывали со Scattered Spider. Это объясняет, почему в одной кампании так плотно сошлись разные техники: от вероятной эксплуатации серверной уязвимости до sideloading, BYOVD, кражи учетных данных, разведки в AD и финального шифрования. Когда вымогатель уже не просто шифрует файлы, а уверенно живет внутри доверенных сервисов и ядра Windows, защита упирается не в закупку еще одного «волшебного» продукта, а в дисциплину телеметрии, контроль цепочек исполнения и проверку того, как именно корпоративные инструменты можно использовать не по назначению. Подробности атаки и артефакты, на которые опиралось расследование, можно посмотреть в материале BleepingComputer. Вопрос теперь не в том, появятся ли новые варианты такой маскировки, а в том, сколько корпоративных сетей по-прежнему считают Microsoft Teams relay слишком «своим», чтобы проверять его так же жестко, как любой другой подозрительный канал связи.

Поделиться: Telegram X LinkedIn