DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic
Die Hackergruppe DragonForce nutzt Microsoft Teams als Relay-Infrastruktur, um ihren Go-basierten RAT „Backdoor.Turn“ zu verstecken und C2-Traffic zu verschleiern. Eine große US-Dienstleistungsfirma ist betroffen. Unternehmen sollten ihre Netzwerke auf verdächtigen Traffic überwachen und Sicherheitsmaßnahmen verstärken.
Die mit der DragonForce-Ransomware verbundenen Bedrohungsakteure nutzen eine benutzerdefinierte Go-basierte Remote Access Trojan (RAT) namens Backdoor.Turn. Diese RAT verbirgt den Command-and-Control (C2)-Verkehr innerhalb der Microsoft Teams-Relay-Infrastruktur. Dies erschwert die Erkennung des bösartigen Datenverkehrs.
Organisationen, die Microsoft Teams nutzen und deren Netzwerkperimeter sowie Active Directory-Infrastruktur betroffen sein könnten.
Die Nutzung legitimer Microsoft Teams-Infrastruktur zur Verschleierung von C2-Verkehr macht die Erkennung für traditionelle Sicherheitslösungen schwierig. Dies kann zu einer längeren Verweildauer der Angreifer im Netzwerk führen.
Erfolgreiche Etablierung eines persistenten Zugangs über Backdoor.Turn, der zur Ausführung von Ransomware (DragonForce) oder anderen bösartigen Aktivitäten führen kann, ohne dass der C2-Verkehr leicht erkannt wird.
Überprüfung der Netzwerkprotokolle auf ungewöhnlichen Datenverkehr, der Microsoft Teams-Relays nutzt, und Implementierung erweiterter Endpunkterkennung und -reaktion (EDR).
- ▸Überprüfen Sie die Netzwerk-Traffic-Protokolle auf ungewöhnliche Verbindungen zu Microsoft Teams-Relay-Infrastrukturen, die nicht von bekannten Teams-Clients stammen.
- ▸Stellen Sie sicher, dass Ihre EDR-Lösungen in der Lage sind, Go-basierte Binärdateien und deren Netzwerkaktivitäten zu erkennen und zu analysieren, insbesondere wenn sie versuchen, C2-Verkehr zu verschleiern.
- ▸Überprüfen Sie die Konfigurationen Ihres Netzwerkperimeters und Ihrer Active Directory-Umgebung auf Anzeichen von Kompromittierung oder ungewöhnlichen Zugriffsversuchen, die mit der Etablierung eines Backdoors in Verbindung stehen könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071.001 Application Layer Protocol: Web Protocols | High | conceal command-and-control (C2) traffic inside Microsoft Teams relay infrastructure |
| Persistence | T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Low | custom Go-based remote access trojan (RAT) called Backdoor.Turn |
| Defense Evasion | T1036.003 Masquerading: Rename System Utilities | Low | conceal command-and-control (C2) traffic inside Microsoft Teams relay infrastructure |
- Spezifische IOCs (Indicators of Compromise) für Backdoor.Turn werden im Artikel nicht genannt.
- Die genauen Methoden, wie Backdoor.Turn auf Systemen installiert wird, sind nicht detailliert beschrieben.
- Es werden keine spezifischen CVEs oder Exploits genannt, die von DragonForce in diesem Kontext ausgenutzt werden.
- Die betroffenen Branchen oder geografischen Regionen werden im Artikel nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog