Хакери з вимагацького угруповання DragonForce почали застосовувати нову витончену техніку обходу систем виявлення. Зловмисники використовують спеціально розроблений троян віддаленого доступу (RAT) під назвою Backdoor.Turn, написаний мовою Go. Особливість цього шкідливого ПЗ полягає в тому, що воно маскує свій командно-контрольний (C2) трафік, пропускаючи його безпосередньо через легітимну інфраструктуру релеїв Microsoft Teams. Цю аномалію виявили фахівці з кібербезпеки компаній Symantec (підрозділ Broadcom) та Carbon Black під час розслідування інциденту в одній із великих сервісних компаній США.

Хакери DragonForce ховають C2-трафік у релеях Microsoft Teams

Використання мови Go для розробки Backdoor.Turn є цілеспрямованим кроком. Зловмисники все частіше обирають Golang через кросплатформність та складність аналізу скомпільованих бінарних файлів для традиційних антивірусів. Статично зкомпільовані файли великого обсягу часто перевантажують евристичні сканери, дозволяючи шкідливому коду довше залишатися непоміченим на кінцевих точках (endpoints).

Основною загрозою є саме спосіб приховування C2-трафіку. Microsoft Teams використовує мережу медіа-релеїв та сервери сигналізації (за протоколами STUN/TURN/ICE) для забезпечення стабільного аудіо- та відеозв'язку між користувачами через корпоративні фаєрволи. Шкідливе ПЗ Backdoor.Turn підключається до цих офіційних релеїв Microsoft Teams і використовує їх як проксі для передачі команд від хакерських серверів до зараженої системи. З погляду мережевих засобів моніторингу (IDS/IPS, NGFW), це виглядає як звичайний зашифрований корпоративний дзвінок на легітимні IP-адреси Microsoft.

Оскільки більшість організацій повністю довіряють хмарам Microsoft і додають їхні IP-діапазони до білих списків (whitelists), такий трафік практично ніколи не блокується та не піддається глибокому аналізу. Це дозволяє DragonForce підтримувати постійний і непомітний зв'язок із компрометованими машинами протягом тривалого часу. Після закріплення в системі хакери використовують цей канал для збору облікових даних, внутрішньої розвідки та горизонтального переміщення мережею, що зрештою веде до повного шифрування інфраструктури та вимагання викупу.

Для українського бізнесу та державного сектору, де Microsoft Teams є одним із ключових інструментів повсякденної комунікації, ця загроза є надзвичайно актуальною. Багато адміністраторів безпеки налаштовують фаєрволи за принципом "дозволити все для доменів *.microsoft.com". Це створює сліпу зону, яку зловмисники можуть експлуатувати місяцями.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо вжити наступних практичних заходів для виявлення та запобігання подібним атакам:

  • Контроль процесів на рівні кінцевих точок (EDR/XDR): Не покладайтеся виключно на мережевий захист. Налаштуйте ваші EDR-системи на моніторинг підозрілої активності мережі. Будь-які спроби невідомих, непідписаних або сторонніх бінарних файлів (особливо скомпільованих на Go) встановлювати з'єднання з IP-адресами Microsoft Teams мають миттєво блокуватися. Тільки офіційний клієнт Teams.exe або схвалені веббраузери повинні мати доступ до цих мережевих ресурсів.
  • Перевірка протоколів (Deep Packet Inspection): Сучасні міжмережеві екрани наступного покоління (NGFW) мають аналізувати не лише IP-адреси призначення, а й самі протоколи. Легітимний медіатрафік Microsoft Teams використовує специфічні протоколи (наприклад, SRTP або STUN). Якщо система виявляє використання нестандартного шифрування, сторонніх VPN-тунелів або сирого HTTP всередині сесій до серверів Microsoft, такий трафік слід негайно ізолювати для детального розслідування.
  • Організація суворих правил фільтрації трафіку: Обмежуйте вихідний трафік на рівні хостів та корпоративних шлюзів. Дозволяйте вихідні з'єднання на порти UDP (зазвичай 3478-3481) для медіапотоків Teams лише для авторизованих процесів та офіційних підмереж. Забороніть внутрішнім серверам бази даних та критичній інфраструктурі будь-який зв'язок із зовнішніми IP-адресами Microsoft.
  • Поведінковий аналіз та полювання за загрозами (Threat Hunting): Аналізуйте мережеві звіти на наявність тривалих з'єднань із низькою пропускною здатністю (persistent low-bandwidth connections) до інфраструктури Microsoft. Віруси-маяки надсилають короткі пакети через регулярні проміжки часу. Виявлення хоста, який цілодобово відправляє невеликі пакети на сервери Teams, може свідчити про наявність активного бекдору.