SecBoard
Zurück zur Übersicht

Ransomware gang abuses Microsoft Teams relays to hide malicious traffic

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Ransomware-Gruppe DragonForce nutzte eine neue Malware namens „.Turn“, um ihren Command-and-Control-Verkehr über Microsoft Teams-Relays zu verschleiern. Dies betrifft Unternehmen, die Microsoft Teams nutzen, da Angreifer so unbemerkt agieren können. Es ist entscheidend, Netzwerke auf ungewöhnlichen Teams-Verkehr zu überwachen und Sicherheitsprotokolle zu verschärfen, um solche verdeckten Angriffe zu erkennen und abzuwehren.

Kurzfassung

Die Ransomware-Gruppe DragonForce nutzt eine maßgeschneiderte Malware namens 'Backdoor.Turn', um ihren Command-and-Control-Verkehr zu verschleiern. Sie missbrauchen dafür die Relay-Infrastruktur von Microsoft Teams. Dies ermöglicht es ihnen, bösartigen Datenverkehr als legitimen Teams-Verkehr zu tarnen und so Erkennung zu umgehen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft Teams nutzen.

Warum relevant

Diese Methode erschwert die Erkennung von bösartigem Datenverkehr erheblich, da er sich als legitimer Microsoft Teams-Verkehr tarnt. Dies kann zu einer längeren Verweildauer von Angreifern im Netzwerk führen und die Reaktion auf Vorfälle verzögern.

Realistisches Worst Case

Erfolgreiche Ransomware-Infektion und Datenexfiltration, die durch die Umgehung von Sicherheitskontrollen über die Teams-Infrastruktur ermöglicht wird.

Handlungsempfehlung

Überprüfung der Netzwerk- und Endpunkterkennung auf ungewöhnlichen Datenverkehr, der die Microsoft Teams-Infrastruktur nutzt, und Implementierung von Verhaltensanalysen für den Teams-Verkehr.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Netzwerk-Firewall- und Proxy-Protokolle auf ungewöhnliche Verbindungen, die von internen Hosts zu Microsoft Teams-Relay-Servern ausgehen, insbesondere wenn diese nicht mit der üblichen Teams-Nutzung korrelieren.
  • Stellen Sie sicher, dass Ihre Endpunkterkennungslösungen (EDR) in der Lage sind, ungewöhnliche Prozesse oder Netzwerkaktivitäten zu erkennen, die von Anwendungen wie Microsoft Teams ausgehen, die normalerweise nicht für C2-Kommunikation verwendet werden.
  • Validieren Sie, ob Ihre Sicherheitslösungen in der Lage sind, Anomalien im TLS-Verkehr zu erkennen, der über die Microsoft Teams-Infrastruktur läuft, auch wenn der Zielhost legitim erscheint.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsHighDragonForce ransomware used a custom malware named 'Backdoor.Turn' to hide command-and-control traffic inside Microsoft Teams relay infrastructure.
Defense EvasionT1090.003 Proxy: Multi-hop ProxyMediumabuses Microsoft Teams relays to hide malicious traffic
Offene Punkte
  • Spezifische IP-Adressen oder Domänen der C2-Server sind nicht im Artikel genannt.
  • Details zur genauen Funktionsweise von 'Backdoor.Turn' sind nicht vollständig beschrieben.
  • Die genauen Erkennungsmerkmale (IOCs) für 'Backdoor.Turn' sind nicht im Artikel aufgeführt.
  • Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
Security