КИБЕРБЕЗОПАСНОСТЬ

DragonForce спрятала командный канал внутри Microsoft Teams

DragonForce держала доступ в сети жертвы до двух месяцев, маскируя C2-трафик через Microsoft Teams и штатную relay-инфраструктуру.

✍️ Редакция iTech News | 19.06.2026 | ⏱ 5 мин | Источник: The Hacker News
👁

Группировка DragonForce использовала атаку через Microsoft Teams, чтобы прятать командный трафик бэкдора в легитимной инфраструктуре Microsoft. По данным исследователей, злоумышленники находились в сети крупной американской сервисной компании от одного до двух месяцев, а для защитников их активность выглядела как обычные исходящие подключения к серверам Teams. Для ИТ-команд это неприятный сигнал: привычная логика «раз трафик идет в Microsoft, значит все в порядке» больше не работает.

Об этом сообщает The Hacker News со ссылкой на исследование Symantec и Carbon Black, которые принадлежат Broadcom. Речь идет о кастомном RAT на Go под названием Backdoor.Turn. Его задача не просто дать удаленный доступ, а замаскировать канал управления так, чтобы он растворялся в корпоративном фоне. Вместо прямого коннекта к серверу злоумышленников вредонос сначала получает анонимный visitor token через связанные со Skype сервисы идентификации Microsoft, затем использует легитимный TURN-релей Microsoft для установки соединения, а уже после этого поднимает QUIC-сессию до настоящего C2-сервера атакующих.

С практической точки зрения схема выглядит изящно и довольно цинично. Сетевой мониторинг на стороне жертвы видит только обращения к инфраструктуре Microsoft Teams, то есть к доменам и узлам, которые в большинстве компаний изначально считаются доверенными. На этом фоне детектировать вредоносное управление становится заметно сложнее: классические правила по подозрительным IP-адресам, редким географиям или «левым» TLS-сессиям работают хуже. Symantec и Carbon Black называют этот случай первым публично описанным примером злоупотребления relay-инфраструктурой Microsoft TURN со стороны операторов DragonForce.

Начальный доступ, как полагают исследователи, был получен либо через уязвимость в SQL- или MS-SQL-сервере, либо через брокера первоначального доступа. Точного вектора пока нет, и это само по себе важная деталь: когда даже после расследования входная точка остается размытой, бизнесу приходится исходить из более неприятного сценария и считать, что периметр уже не спасает. Первые вредоносные действия в сети жертвы начались еще в декабре 2025 года. Атакующие запустили PowerShell-команду, которая сбросила ZIP-архив под видом технического хотфикса. Дальше пошла знакомая, но по-прежнему рабочая комбинация: DLL side-loading, разведка внутри сети, закрепление, а затем отключение защитных средств.

Для обхода защиты DragonForce использовала технику BYOVD, то есть bring your own vulnerable driver. В этом кейсе фигурирует драйвер Huawei с именем HWAuidoOs2Ec.sys, который применялся для подавления защитного ПО. BYOVD давно перестал быть экзотикой, но здесь важна не сама техника, а то, как уверенно она встроена в цепочку атаки. Исследователи также перечисляют и другие драйверы, замеченные в похожем контексте: wsftprm.sys с CVE-2023-52271, GameDriverX64.sys с CVE-2025-61155, K7RKScan.sys с CVE-2025-1055 и кастомный ABYSSWORKER, ранее связанный с атаками Medusa. Это говорит о том, что рынок вымогателей все активнее заимствует приемы из арсенала продвинутых APT-групп, только упаковывает их в более приземленную модель монетизации.

Отдельно настораживает момент запуска Backdoor.Turn. По данным Symantec и Carbon Black, этот бэкдор инжектировался в легитимный процесс DbgView64.exe уже после разворачивания шифровальщика DragonForce. Иными словами, речь не только о шифровании и разовом выкупе. Похоже, операторы закладывали себе канал для повторного входа, последующих атак или перепродажи доступа. Для компаний это плохая новость еще и потому, что привычный финал инцидента в духе «мы пережили шифрование, восстановились из бэкапа и закрыли вопрос» становится слишком оптимистичным. Если злоумышленник оставил тихий запасной вход, инцидент на этом не заканчивается.

Техническая база у Backdoor.Turn тоже вполне взрослая. Бэкдор поддерживает исполнение команд, создание процессов, сетевое сканирование, поиск по LDAP и Active Directory, латеральное перемещение с использованием учетных данных и кражу браузерных секретов. То есть это уже не узкий инструмент под одну задачу, а нормальная платформа для постэксплуатации. Причем основа его коммуникации опирается на подход Ghost Calls, который исследователи Praetorian описали еще в августе 2024 года. Тогда это выглядело как интересная и местами академическая техника скрытого C2, а теперь мы видим вполне прикладное применение в реальной атаке вымогателей. У киберпреступников, как обычно, неплохая привычка быстро превращать чужие публикации в операционный плейбук.

Для русскоязычных разработчиков, админов и ИТ-руководителей в этой истории несколько неприятных выводов. Во-первых, доверенные SaaS-платформы больше нельзя оценивать только по принципу allowlist. Если внутри компании разрешены Teams, M365 и связанная с ними сетевая активность, это еще не означает, что канал безопасен по содержимому. Во-вторых, контроль над конечной точкой снова важнее красивых дашбордов на периметре: нужно видеть подозрительные PowerShell-цепочки, side-loading, загрузку драйверов и инъекции в легитимные процессы. В-третьих, стоит пересматривать практику охоты за аномалиями в QUIC-трафике и в соединениях, которые устанавливаются через крупные облачные платформы. Если SOC по умолчанию снижает приоритет таких событий, злоумышленники это уже заметили.

На уровне рынка этот кейс хорошо ложится в общую эволюцию DragonForce. Исследователи напоминают, что стоящий за группой актор Hackledorb отошел от более традиционной модели ransomware-as-a-service и двинулся к более формализованной «картельной» структуре. На человеческом языке это значит простую вещь: перед нами не шумная команда, которая просто шифрует файловые шары, а оператор, системно наращивающий инструменты, уклонение от детекта и глубину проникновения. Если вымогатели начинают использовать relay-инфраструктуру Microsoft как маскировочную сетку, следующий логичный шаг для защитников — перестать считать корпоративные коммуникационные платформы нейтральным фоном и начать относиться к ним как к еще одному потенциальному маршруту скрытого C2.

Поделиться: Telegram X LinkedIn