Microsoft Teams bajo la mira: ciberdelincuentes ocultan comunicaciones maliciosas dentro de tráfico legítimo

  • Alerta de ciberseguridad

    Cuando Teams se convierte en un canal de ataque: nueva técnica permite ocultar ransomware


Los ciberdelincuentes utilizan una backdoor personalizada para enrutar su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Esta técnica combina tráfico malicioso con comunicaciones legítimas de Teams. Como resultado, los atacantes pueden eludir las defensas de red tradicionales, mantener acceso encubierto a los sistemas de las víctimas y, en última instancia, desplegar ransomware con una menor probabilidad de detección.

¿Cuál es la amenaza?

La amenaza involucra al grupo de Ransomware DragonForce, que utiliza una puerta trasera personalizada, denominada Backdoor. Se utiliza TURN para enrutar secretamente su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Los atacantes canalizan el tráfico malicioso a través de los mismos protocolos y repetidores que Teams utiliza cuando no es posible la conexión directa. Esto permite que sus comunicaciones C2 parezcan tráfico de colaboración normal. Esta técnica de evasión les ayuda a eludir los controles de seguridad y monitoreo de red tradicionales. También les permite mantener un acceso sigiloso dentro de los entornos de las víctimas y desplegar y operar el ransomware de manera más efectiva.

¿Por qué es digno de mención?

Este ataque es relevante porque demuestra una táctica real de "operación en la nube". Los operadores de ransomware ocultan el tráfico de comando y control dentro de la infraestructura de confianza de Microsoft Teams. Al abusar de los relés TURN de Teams y los servicios de identidad legítimos, Backdoor.Turn hace que el tráfico malicioso parezca indistinguible de la actividad de colaboración normal. Esto socava significativamente la monitorización de red tradicional y las listas de permisos que confían en los dominios de Microsoft.

También representa el primer caso documentado de atacantes que ponen en práctica una técnica previamente observada solo en investigaciones (las llamadas fantasma de Praetorian). Este cambio indica que los grupos criminales están adoptando métodos avanzados de abuso en la nube, a modo de prueba de concepto. Asimismo, sugiere que estas técnicas probablemente se extenderán a otras plataformas de colaboración y SaaS.

¿Cuál es la exposición o el riesgo?

El principal riesgo reside en que los atacantes pueden ocultar el tráfico de comando y control, así como la exfiltración de datos, dentro de lo que parece ser una actividad normal de Microsoft Teams. Esto dificulta enormemente que los defensores detecten o bloqueen la amenaza. Muchas organizaciones confían plenamente en el tráfico en la nube de Microsoft. Por ello, esta técnica puede eludir los firewalls, los controles de proxy y las listas de dominio permitidas que normalmente impedirían las conexiones sospechosas.

Una vez dentro, los atacantes pueden moverse lateralmente, robar datos e implementar ransomware. Sus comunicaciones de red siguen pareciendo legítimas durante todo el ataque. Esto aumenta tanto la probabilidad de una intrusión exitosa como el impacto potencial. Las intrusiones pueden persistir sin ser detectadas durante períodos más prolongados y volverse más difíciles de investigar o contener.

    El futuro de la seguridad comienza antes del malware
  • Reforzar la detección y respuesta en los puntos finales (EDR) para detectar el uso inusual de Microsoft Teams, Skype o procesos y bibliotecas relacionados con TURN.
  • Supervise y establezca una línea base para el tráfico saliente de Microsoft 365/Teams (incluido QUIC sobre UDP) para detectar anomalías en el volumen, la sincronización y los destinos.
  • Habilite el registro detallado para Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). Envíe los registros a una SIEM para su correlación.
  • Implemente controles de salida estrictos e inspección de proxy.  Asegúrese de que solo se pueda acceder a los puntos finales de Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). Envíe los registros a una SIEM para su correlación.
  • Revisa y refuerza las configuraciones de Teams y Microsoft 365 (acceso condicional, políticas de acceso para invitados/anónimos, cumplimiento de dispositivos). Esto reduce el uso indebido de tokens de visitante anónimo.
  • Utilice herramientas de seguridad en la nube (CASB/CSPM) para detectar patrones sospechosos o atípicos de tráfico de colaboración y acceso a los recursos de Teams.
  • Aplique la inteligencia sobre amenzas y los indicadores de compromiso (loC) relacionados con Backdoor.Turn / DragonForce (cuando estén disponibles) en todas las detecciónes de IDS/IPS, EDR y SIEM.
  • Implemente el principio de mínimo privilegio y la segmentación de la red para limitar el movimiento lateral y reducir el alcance de la explosión en caso de que se despliegue una puerta trasera.
  • Mantenga procesos sólidos de copia de seguridad y recuperación. Asegúrese de que los procedimientos de respuesta ante el ransomware se prueben periódicamente para minimizar el impacto en caso de que un ataque tenga éxito.
Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Deja tu comentario

*