arielmcorg ciberestafas ciberseguridad microsoft NOTICIAS PORTADA SEGURIDAD

DragonForce usa servidores de Microsoft Teams para esconder su malware

Investigadores de Symantec y Carbon Black descubrieron Backdoor.Turn, el primer malware conocido que abusa de la infraestructura de relevo TURN de Microsoft Teams para camuflar su comunicación de comando y control como tráfico legítimo, en un ataque a una empresa de servicios de EE.UU. (Fuente Securityweek).

El grupo de ransomware DragonForce volvió a sorprender a la comunidad de ciberseguridad con un nivel de sofisticación técnica poco habitual entre operadores de ransomware. Un nuevo backdoor desplegado como parte de un reciente ataque de DragonForce está usando servidores de relevo de Microsoft Teams para su comunicación de comando y control, según el equipo de investigación de amenazas de Broadcom Symantec y Carbon Black.

El grupo no es un actor nuevo en el ecosistema del cibercrimen. DragonForce está activo desde 2023, opera con una estructura de cartel y adoptó técnicas altamente avanzadas en los últimos meses, lo que sugiere madurez organizacional y una asignación significativa de recursos.

La pieza central del hallazgo es el método de ocultamiento elegido. Identificado como Backdoor.Turn, el malware está escrito en Go y disfraza su comunicación con el servidor de comando y control como tráfico legítimo de Microsoft Teams de manera sofisticada. Backdoor.Turn obtiene un token de visitante anónimo de Teams desde los servicios de identidad respaldados por Skype de Microsoft, utiliza un relevo TURN legítimo de Microsoft para establecer la conexión, y luego ejecuta una sesión QUIC hacia el verdadero servidor de comando y control del atacante. Según los investigadores, este parece ser el primer caso conocido de una familia de malware que abusa de la infraestructura de relevo TURN de esta manera.

Los propios investigadores remarcaron lo inusual del hallazgo: «Es relativamente inusual ver a atacantes de ransomware usando sus propias herramientas personalizadas, y es particularmente inusual verlos usar una herramienta personalizada tan sofisticada como Backdoor.Turn.»

El caso documentado involucró a una firma de servicios estadounidense. El backdoor personalizado fue utilizado en un ataque contra esa empresa, que probablemente fue comprometida a través de una vulnerabilidad desconocida en un servidor SQL o MSSQL. Los operadores de DragonForce podrían haber comprado el acceso a la compañía a través de un corredor de accesos. Los hackers accedieron a la red de la víctima en diciembre de 2025, y se apoyaron en DLL sideloading para ejecutar código que recuperaría malware adicional desde servidores remotos.

La cadena de ataque combinó múltiples técnicas avanzadas. Los atacantes establecieron persistencia, asegraron el acceso al entorno comprometido, realizaron reconocimiento y emplearon una estrategia sofisticada de BYOVD (traer tu propio driver vulnerable) para explotar fallas conocidas en drivers firmados, obteniendo así acceso a nivel kernel y terminando procesos de seguridad. También desplegaron el ransomware DragonForce para el cifrado y exfiltración de datos, y el malware Backdoor.Turn para mantener persistencia en los sistemas comprometidos después de desplegar el ransomware.

Las capacidades del backdoor son extensas: permite a los actores de amenaza ejecutar comandos, crear procesos, realizar escaneo de redes y mapeo de LDAP/AD, moverse lateralmente usando credenciales robadas, y exfiltrar credenciales almacenadas en los navegadores instalados en los sistemas infectados.

Lo más preocupante para los equipos de defensa es la dificultad de detección que genera esta técnica. «Los atacantes en esta campaña utilizan tradecraft cibernético excepcionalmente sofisticado. La configuración de Backdoor.Turn hace que los productos de seguridad solo vean tráfico de comando y control dirigido a servidores legítimos de Teams, dejando a los defensores sin conocimiento de que los datos están siendo sustraídos por actores maliciosos.» El caso reabre una pregunta incómoda para toda la industria: si el malware puede esconderse dentro del tráfico de las herramientas corporativas más confiables, ¿cuánto del tráfico «normal» de una red realmente lo es?.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. [Conocé nuestro proceso editorial].

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo