DragonForce скрывает C2 в трафике Microsoft Teams

Группа вымогательского ПО DragonForce вывела свои операции на новый уровень, применив продвинутые методы скрытого проникновения и управления зараженными системами. В центре этой кампании оказалась основанная на Go троянская программа Backdoor.Turn, использующая инфраструктуру ретрансляции TURN Microsoft Teams для канала C2.

Такой подход позволяет злоумышленникам маскировать управляющий трафик под легитимные соединения с серверами Microsoft Teams. Для сетевых защитников это существенно усложняет обнаружение: они могут наблюдать лишь обычный исходящий трафик, не отличая его от вредоносной активности.

Backdoor.Turn: первый известный случай такого применения TURN

По данным отчета, Backdoor.Turn является значительным новшеством в поведении ВПО. Это первый известный случай, когда вредоносное ПО использует TURN-relay подобным образом для связи с инфраструктурой управления.

Использование такой схемы демонстрирует стремление DragonForce не просто заражать системы, а строить устойчивые и малозаметные каналы контроля, способные обходить традиционные механизмы сетевого анализа.

Первоначальный доступ и длительное присутствие в сети

Злоумышленники первоначально скомпрометировали сеть американской сервисной компании, используя неуказанную уязвимость в сервере SQL или MSSQL. В отчете отмечается, что доступ мог быть получен через broker access.

После проникновения они сохраняли присутствие в инфраструктуре в течение одного-двух месяцев, прежде чем развернуть ransomware. Такая задержка указывает на то, что атака была заранее подготовлена и сопровождалась разведкой внутренней сети.

Вредоносная нагрузка: ZIP, VirtualBox и DLL side-loading

Для дальнейшего закрепления в системе использовалась вредоносная нагрузка, включавшая загрузку ZIP-файла. Внутри находилось легитимное приложение VirtualBox вместе с вредоносной DLL, применяемой для side-loading.

Этот механизм позволял:

  • обеспечивать доступ к скомпрометированным системам;
  • проводить эксфильтрацию данных;
  • скрывать вредоносную активность внутри доверенного приложения;
  • использовать подмену DLL для внедрения кода в легитимные процессы.

Особое значение имела подмена DLL в рамках VirtualBox: это давало злоумышленникам возможность внедрять вредоносный код в доверенные процессы и повышать привилегии без срабатывания средств защиты.

Изменение правил firewall и использование учетных данных

Отдельным элементом тактики стали действия по изменению правил firewall. Кроме того, злоумышленники использовали агрегированные учетные данные для поддержания контроля над скомпрометированными системами.

Такой набор техник свидетельствует о продуманном подходе к удержанию доступа и снижению вероятности обнаружения в процессе долгосрочной операции.

BYOVD и эксплуатация уязвимых driver

Ключевой компонент стратегии DragonForce — использование техники Bring Your Own Vulnerable Driver (BYOVD). Злоумышленники эксплуатировали известные уязвимости в легитимных driver, включая новое exploit-решение для Huawei’s HWAuidoOs2Ec.sys.

Дополнительно они применяли и другие уязвимости driver в различных системах, что указывает на системный фокус на инструменты обхода защиты и углубления проникновения в сеть.

«Развертывание Backdoor.Turn в сочетании с многовекторными стратегиями обхода защиты подчеркивает положение DragonForce среди наиболее стойких и способных угроз ransomware на сегодняшний день».

Эволюция DragonForce: от ransomware-as-a-service к картельной структуре

В ходе своей деятельности группа продемонстрировала высокий уровень сложности, перейдя от стандартной модели ransomware-as-a-service к более структурированной картельной организации. Это отражает не только расширенные возможности группировки, но и ее стратегическое планирование целевых кампаний.

Рост организационной зрелости, комбинирование различных техник обхода защиты и применение нестандартной C2-инфраструктуры позволяют говорить о том, что DragonForce делает ставку на операционное совершенствование и длительное сохранение устойчивости своих кампаний.

Вывод

Использование Backdoor.Turn, ретрансляции TURN Microsoft Teams, side-loading, BYOVD и подмены DLL показывает, что DragonForce применяет не отдельные приемы, а комплексную многоуровневую тактику. В результате группа остается одной из наиболее опасных и технологически продвинутых угроз в сегменте ransomware.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: