DragonForce Backdoor. Turn — Microsoft Teams TURN Relay C2: Cadena de ataque " detección
Cómo los operadores de ransomware de DragonForce abusaron de los servidores de Microsoft Teams TURN para evitar el filtro de egress de firewall para el tráfico C2.
Este post forma parte del Semana del 19 de junio de 2026.
Sinopsis
Investigadores de seguridad de los equipos Symantec y Carbon Black de Broadcom han identificado un nuevo backdoor: Puerta de atrás. Fecha la vuelta — desplegado como parte de una intrusión de ransomware de DragonForce en una empresa de servicios estadounidense. El malware es la primera amenaza conocida para abusar de Traversal Usando Relés alrededor de NAT (TURN) protocolo utilizado por Microsoft Teams, ocultando sus comunicaciones de comando y control (C2) dentro de la propia infraestructura de relé de Microsoft.
¿Qué es TURN y por qué esta materia?
TURN (RFC 5766) es un protocolo utilizado por aplicaciones de comunicaciones en tiempo real, incluyendo Microsoft Teams, para transmitir medios y datos cuando no se pueden establecer conexiones directas entre pares. Los clientes de los equipos obtienen sesiones anónimas de relé TURN de los servicios de identidad respaldados por Skype de Microsoft para garantizar la conectividad a través de firewalls corporativos y NAT. Dado que estos relés TURN son alojados por Microsoft y el tráfico parece comunicaciones de equipos legítimos, la mayoría de las herramientas de seguridad empresarial lo tratan como confiable.
Puerta de atrás. Turn explota esta relación de confianza. Es:
- Obtiene un token de visitantes de Equipos anónimos desde el punto final de identidad de Microsoft — no se requiere cuenta de Equipos.
- Utiliza un relé de Microsoft TURN legítimo para establecer una sesión de relé.
- Dobla una sesión QUIC sobre el relé TURN al servidor C2 del atacante.
El resultado es el tráfico C2 que se origina desde *.teams.microsoft.com infraestructura de relé – indistinguible del tráfico normal de equipos a la mayoría de herramientas de monitoreo de red.
Capacidades técnicas
Una vez instalado, Backdoor. Turn permite al atacante:
- Ejecutar comandos arbitrarios y crear procesos
- Realizar el escaneo de la red y la enumeración del directorio activo/LDAP
- Mover lateralmente utilizando las credenciales recolectadas
- Exfiltrate credenciales de Chrome, Firefox y tiendas de navegador Edge
- Descargar y ejecutar cargas de pago adicionales
Cadena de ataque
La cadena completa de intrusión de DragonForce en la firma estadounidense afectada:
- Acceso inicial (diciembre 2025): Explotación de una vulnerabilidad no especificada en un servidor SQL/MSSQL de Internet.
- Persistencia: DLL descarga lateral para ejecutar código buscar malware adicional de servidores remotos.
- Evasión de Defensa (BYOVD): Multi-vector Traiga su propia estrategia Vulnerable Driver — explotados controladores firmados pero vulnerables de Huawei, Topaz Antifraud, Torre de Fantasía, y K7 Security para obtener privilegios de nivel del núcleo y herramientas de seguridad deshabilitación (EDR/AV).
- C2 establishment: Puerta de atrás. Turn deployed; C2 comunicaciones ocultas dentro de Microsoft Teams TURN tráfico de relé.
- Movimiento lateral: AD enumeración, cosecha credencial, escaneado interno de red.
- Adiós. Los atacantes seguían sin ser detectados aproximadamente dos meses (Diciembre 2025 – Febrero 2026).
- Implementación de ransomware: DragonForce ransomware detonó.
COI
- Protocolo C2: QUIC sesión tunelada sobre el relé de Microsoft TURN (el tráfico parece originarse de los puntos finales de relé Teams)
- Conductores espirituales (BYOVD): Compruebe la carga inusual de Huawei, Topaz Antifraud, Torre de Fantasy, controladores de seguridad K7 fuera de sus contextos de aplicación normales
- Indicador de anomalía: Equipos sesiones de relé TURN originarias de procesos no-Teams (por ejemplo, servicios, procesos inyectados por DLL)
Recomendaciones de detección
- Monitor for QUIC traffic (UDP 443) from non-Teams processes to Microsoft relay IP ranges
- Alert on DLL sideloading patterns — especially from non-standard directories
- Controladores de núcleo cargados para objetivos conocidos vulnerables de BYOVD (Huawei NDISProxy, Topaz Antifraud, etc.)
- Permite a Microsoft Defender Credential Guard proteger el material credencial de la cosecha
- Segment SQL/database servers from internet-facing exposure; require MFA for all remote management access