Содержание
Через Microsoft Teams группа вымогателей DragonForce впервые провела C2-трафик через TURN-релеи сервиса, сообщила Symantec. Для защитных систем такая активность выглядела как обычная корпоративная связь Teams.
Схема неприятная именно своей будничностью. Компании годами учат SOC не пропускать странный исходящий трафик. А тут команды вредоноса маскируются под легитимный аудио- и видеотрафик Teams, который в больших организациях течёт весь рабочий день.
TURN-релеи Teams использовали как укрытие для C2
TURN-релеи Teams помогают передавать аудио и видео, когда участники звонка не могут соединиться напрямую. Такое часто происходит за корпоративным файрволом, NAT или в сложной сетевой схеме с жёсткими правилами доступа.
Протокол называется Traversal Using Relays around NAT, или TURN. В нормальном сценарии он просто помогает звонку пройти между пользователями. В атаке DragonForce тот же механизм стал каналом для командного управления вредоносом.
По данным Symantec, операторы кампании развернули кастомный бэкдор Backdoor.Turn. Это RAT, написанный на Go. Он передавал команды через TURN-серверы Teams и смешивал вредный трафик с обычными коммуникациями компании.
Symantec формулирует это прямо: «Backdoor.Turn, RAT на Go, стал первым известным вредоносом, который злоупотребляет TURN-релеями Microsoft Teams для маскировки C2-трафика».
Ghost Calls впервые дошли до реальной атаки
Технику Ghost Calls в 2025 году показали исследователи Praetorian, а теперь её впервые увидели в реальной ransomware-кампании. Об этом отдельно пишет BleepingComputer.
Смысл Ghost Calls в том, что вредоносный обмен похож на штатные вызовы или служебный трафик Teams. Для сетевого мониторинга это неудобная зона. Многие компании разрешают Teams почти без лишних проверок, потому что сервис нужен для работы каждый день.
Это не делает Teams «дырой» само по себе. Речь о злоупотреблении легитимной инфраструктурой. Такой подход давно любят сильные группы: прятаться не в тёмном углу сети, а рядом с нормальным бизнес-трафиком.
Атаку связали с крупной компанией из США
Symantec описывает кампанию против крупной американской компании из сферы услуг. Атака прошла в декабре 2025 года. По оценке исследователей, первый доступ злоумышленники, вероятно, получили через неизвестную уязвимость в SQL или MSSQL-сервере.
После закрепления в сети операторы развернули Backdoor.Turn и другие инструменты. Symantec оценила их работу как «exceptionally sophisticated cyber tradecraft» — то есть как исключительную по уровню подготовки и аккуратности.
DragonForce работает с 2023 года. По меркам ransomware-рынка это уже не новая команда. Исследователи связывали её с Scattered Spider, а в 2025 году группа перешла к модели, похожей на картель.
На практике это white-label-схема для партнёров. DragonForce даёт инфраструктуру, вредоносное ПО, сайты переговоров и площадки для утечек. Партнёры могут проводить атаки под собственным брендом и не держать всю техническую кухню у себя.
Для администраторов главная боль здесь не в новом названии вредоноса. Проблема в том, что доверенный корпоративный сервис стал транспортом для командного управления. Такие случаи сложнее ловить простыми правилами вроде «запретить неизвестные домены».
Полный список индикаторов компрометации по кампании, включая данные по Backdoor.Turn, Symantec опубликовала в своём разборе DragonForce и Microsoft Teams.