SecBoard
Zurück zur Übersicht

DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Hackergruppe DragonForce nutzt Microsoft Teams als Relay-Infrastruktur, um ihren Go-basierten RAT „.Turn“ zu verstecken und C2-Traffic zu verschleiern. Eine große US-Dienstleistungsfirma ist betroffen. Unternehmen sollten ihre Netzwerke auf verdächtigen Traffic überwachen und Sicherheitsmaßnahmen verstärken.

Kurzfassung

Die mit der DragonForce-Ransomware verbundenen Bedrohungsakteure nutzen eine benutzerdefinierte Go-basierte Remote Access Trojan (RAT) namens Backdoor.Turn. Diese RAT verbirgt den Command-and-Control (C2)-Verkehr innerhalb der Microsoft Teams-Relay-Infrastruktur. Dies erschwert die Erkennung des bösartigen Datenverkehrs.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft Teams nutzen und deren Netzwerkperimeter sowie Active Directory-Infrastruktur betroffen sein könnten.

Warum relevant

Die Nutzung legitimer Microsoft Teams-Infrastruktur zur Verschleierung von C2-Verkehr macht die Erkennung für traditionelle Sicherheitslösungen schwierig. Dies kann zu einer längeren Verweildauer der Angreifer im Netzwerk führen.

Realistisches Worst Case

Erfolgreiche Etablierung eines persistenten Zugangs über Backdoor.Turn, der zur Ausführung von Ransomware (DragonForce) oder anderen bösartigen Aktivitäten führen kann, ohne dass der C2-Verkehr leicht erkannt wird.

Handlungsempfehlung

Überprüfung der Netzwerkprotokolle auf ungewöhnlichen Datenverkehr, der Microsoft Teams-Relays nutzt, und Implementierung erweiterter Endpunkterkennung und -reaktion (EDR).

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Netzwerk-Traffic-Protokolle auf ungewöhnliche Verbindungen zu Microsoft Teams-Relay-Infrastrukturen, die nicht von bekannten Teams-Clients stammen.
  • Stellen Sie sicher, dass Ihre EDR-Lösungen in der Lage sind, Go-basierte Binärdateien und deren Netzwerkaktivitäten zu erkennen und zu analysieren, insbesondere wenn sie versuchen, C2-Verkehr zu verschleiern.
  • Überprüfen Sie die Konfigurationen Ihres Netzwerkperimeters und Ihrer Active Directory-Umgebung auf Anzeichen von Kompromittierung oder ungewöhnlichen Zugriffsversuchen, die mit der Etablierung eines Backdoors in Verbindung stehen könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsHighconceal command-and-control (C2) traffic inside Microsoft Teams relay infrastructure
PersistenceT1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderLowcustom Go-based remote access trojan (RAT) called Backdoor.Turn
Defense EvasionT1036.003 Masquerading: Rename System UtilitiesLowconceal command-and-control (C2) traffic inside Microsoft Teams relay infrastructure
Offene Punkte
  • Spezifische IOCs (Indicators of Compromise) für Backdoor.Turn werden im Artikel nicht genannt.
  • Die genauen Methoden, wie Backdoor.Turn auf Systemen installiert wird, sind nicht detailliert beschrieben.
  • Es werden keine spezifischen CVEs oder Exploits genannt, die von DragonForce in diesem Kontext ausgenutzt werden.
  • Die betroffenen Branchen oder geografischen Regionen werden im Artikel nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog