Ransomware gang abuses Microsoft Teams relays to hide malicious traffic
Die Ransomware-Gruppe DragonForce nutzte eine neue Malware namens „Backdoor.Turn“, um ihren Command-and-Control-Verkehr über Microsoft Teams-Relays zu verschleiern. Dies betrifft Unternehmen, die Microsoft Teams nutzen, da Angreifer so unbemerkt agieren können. Es ist entscheidend, Netzwerke auf ungewöhnlichen Teams-Verkehr zu überwachen und Sicherheitsprotokolle zu verschärfen, um solche verdeckten Angriffe zu erkennen und abzuwehren.
Die Ransomware-Gruppe DragonForce nutzt eine maßgeschneiderte Malware namens 'Backdoor.Turn', um ihren Command-and-Control-Verkehr zu verschleiern. Sie missbrauchen dafür die Relay-Infrastruktur von Microsoft Teams. Dies ermöglicht es ihnen, bösartigen Datenverkehr als legitimen Teams-Verkehr zu tarnen und so Erkennung zu umgehen.
Organisationen, die Microsoft Teams nutzen.
Diese Methode erschwert die Erkennung von bösartigem Datenverkehr erheblich, da er sich als legitimer Microsoft Teams-Verkehr tarnt. Dies kann zu einer längeren Verweildauer von Angreifern im Netzwerk führen und die Reaktion auf Vorfälle verzögern.
Erfolgreiche Ransomware-Infektion und Datenexfiltration, die durch die Umgehung von Sicherheitskontrollen über die Teams-Infrastruktur ermöglicht wird.
Überprüfung der Netzwerk- und Endpunkterkennung auf ungewöhnlichen Datenverkehr, der die Microsoft Teams-Infrastruktur nutzt, und Implementierung von Verhaltensanalysen für den Teams-Verkehr.
- ▸Überprüfen Sie Ihre Netzwerk-Firewall- und Proxy-Protokolle auf ungewöhnliche Verbindungen, die von internen Hosts zu Microsoft Teams-Relay-Servern ausgehen, insbesondere wenn diese nicht mit der üblichen Teams-Nutzung korrelieren.
- ▸Stellen Sie sicher, dass Ihre Endpunkterkennungslösungen (EDR) in der Lage sind, ungewöhnliche Prozesse oder Netzwerkaktivitäten zu erkennen, die von Anwendungen wie Microsoft Teams ausgehen, die normalerweise nicht für C2-Kommunikation verwendet werden.
- ▸Validieren Sie, ob Ihre Sicherheitslösungen in der Lage sind, Anomalien im TLS-Verkehr zu erkennen, der über die Microsoft Teams-Infrastruktur läuft, auch wenn der Zielhost legitim erscheint.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071.001 Application Layer Protocol: Web Protocols | High | DragonForce ransomware used a custom malware named 'Backdoor.Turn' to hide command-and-control traffic inside Microsoft Teams relay infrastructure. |
| Defense Evasion | T1090.003 Proxy: Multi-hop Proxy | Medium | abuses Microsoft Teams relays to hide malicious traffic |
- Spezifische IP-Adressen oder Domänen der C2-Server sind nicht im Artikel genannt.
- Details zur genauen Funktionsweise von 'Backdoor.Turn' sind nicht vollständig beschrieben.
- Die genauen Erkennungsmerkmale (IOCs) für 'Backdoor.Turn' sind nicht im Artikel aufgeführt.
- Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Können wir Resource Development detektieren?