DragonForce скрывает C2 в трафике Microsoft Teams
Группа вымогательского ПО DragonForce вывела свои операции на новый уровень, применив продвинутые методы скрытого проникновения и управления зараженными системами. В центре этой кампании оказалась основанная на Go троянская программа Backdoor.Turn, использующая инфраструктуру ретрансляции TURN Microsoft Teams для канала C2.
Такой подход позволяет злоумышленникам маскировать управляющий трафик под легитимные соединения с серверами Microsoft Teams. Для сетевых защитников это существенно усложняет обнаружение: они могут наблюдать лишь обычный исходящий трафик, не отличая его от вредоносной активности.
Backdoor.Turn: первый известный случай такого применения TURN
По данным отчета, Backdoor.Turn является значительным новшеством в поведении ВПО. Это первый известный случай, когда вредоносное ПО использует TURN-relay подобным образом для связи с инфраструктурой управления.
Использование такой схемы демонстрирует стремление DragonForce не просто заражать системы, а строить устойчивые и малозаметные каналы контроля, способные обходить традиционные механизмы сетевого анализа.
Первоначальный доступ и длительное присутствие в сети
Злоумышленники первоначально скомпрометировали сеть американской сервисной компании, используя неуказанную уязвимость в сервере SQL или MSSQL. В отчете отмечается, что доступ мог быть получен через broker access.
После проникновения они сохраняли присутствие в инфраструктуре в течение одного-двух месяцев, прежде чем развернуть ransomware. Такая задержка указывает на то, что атака была заранее подготовлена и сопровождалась разведкой внутренней сети.
Вредоносная нагрузка: ZIP, VirtualBox и DLL side-loading
Для дальнейшего закрепления в системе использовалась вредоносная нагрузка, включавшая загрузку ZIP-файла. Внутри находилось легитимное приложение VirtualBox вместе с вредоносной DLL, применяемой для side-loading.
Этот механизм позволял:
- обеспечивать доступ к скомпрометированным системам;
- проводить эксфильтрацию данных;
- скрывать вредоносную активность внутри доверенного приложения;
- использовать подмену DLL для внедрения кода в легитимные процессы.
Особое значение имела подмена DLL в рамках VirtualBox: это давало злоумышленникам возможность внедрять вредоносный код в доверенные процессы и повышать привилегии без срабатывания средств защиты.
Изменение правил firewall и использование учетных данных
Отдельным элементом тактики стали действия по изменению правил firewall. Кроме того, злоумышленники использовали агрегированные учетные данные для поддержания контроля над скомпрометированными системами.
Такой набор техник свидетельствует о продуманном подходе к удержанию доступа и снижению вероятности обнаружения в процессе долгосрочной операции.
BYOVD и эксплуатация уязвимых driver
Ключевой компонент стратегии DragonForce — использование техники Bring Your Own Vulnerable Driver (BYOVD). Злоумышленники эксплуатировали известные уязвимости в легитимных driver, включая новое exploit-решение для Huawei’s HWAuidoOs2Ec.sys.
Дополнительно они применяли и другие уязвимости driver в различных системах, что указывает на системный фокус на инструменты обхода защиты и углубления проникновения в сеть.
«Развертывание Backdoor.Turn в сочетании с многовекторными стратегиями обхода защиты подчеркивает положение DragonForce среди наиболее стойких и способных угроз ransomware на сегодняшний день».
Эволюция DragonForce: от ransomware-as-a-service к картельной структуре
В ходе своей деятельности группа продемонстрировала высокий уровень сложности, перейдя от стандартной модели ransomware-as-a-service к более структурированной картельной организации. Это отражает не только расширенные возможности группировки, но и ее стратегическое планирование целевых кампаний.
Рост организационной зрелости, комбинирование различных техник обхода защиты и применение нестандартной C2-инфраструктуры позволяют говорить о том, что DragonForce делает ставку на операционное совершенствование и длительное сохранение устойчивости своих кампаний.
Вывод
Использование Backdoor.Turn, ретрансляции TURN Microsoft Teams, side-loading, BYOVD и подмены DLL показывает, что DragonForce применяет не отдельные приемы, а комплексную многоуровневую тактику. В результате группа остается одной из наиболее опасных и технологически продвинутых угроз в сегменте ransomware.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



