Los ciberdelincuentes utilizan una backdoor personalizada para enrutar su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Esta técnica combina tráfico malicioso con comunicaciones legÃtimas de Teams. Como resultado, los atacantes pueden eludir las defensas de red tradicionales, mantener acceso encubierto a los sistemas de las vÃctimas y, en última instancia, desplegar ransomware con una menor probabilidad de detección.
¿Cuál es la amenaza?
La amenaza involucra al grupo de Ransomware DragonForce, que utiliza una puerta trasera personalizada, denominada Backdoor. Se utiliza TURN para enrutar secretamente su tráfico de comando y control (C2) a través de la infraestructura de retransmisión TURN de Microsoft Teams. Los atacantes canalizan el tráfico malicioso a través de los mismos protocolos y repetidores que Teams utiliza cuando no es posible la conexión directa. Esto permite que sus comunicaciones C2 parezcan tráfico de colaboración normal. Esta técnica de evasión les ayuda a eludir los controles de seguridad y monitoreo de red tradicionales. También les permite mantener un acceso sigiloso dentro de los entornos de las vÃctimas y desplegar y operar el ransomware de manera más efectiva.
¿Por qué es digno de mención?
Este ataque es relevante porque demuestra una táctica real de "operación en la nube". Los operadores de ransomware ocultan el tráfico de comando y control dentro de la infraestructura de confianza de Microsoft Teams. Al abusar de los relés TURN de Teams y los servicios de identidad legÃtimos, Backdoor.Turn hace que el tráfico malicioso parezca indistinguible de la actividad de colaboración normal. Esto socava significativamente la monitorización de red tradicional y las listas de permisos que confÃan en los dominios de Microsoft.
También representa el primer caso documentado de atacantes que ponen en práctica una técnica previamente observada solo en investigaciones (las llamadas fantasma de Praetorian). Este cambio indica que los grupos criminales están adoptando métodos avanzados de abuso en la nube, a modo de prueba de concepto. Asimismo, sugiere que estas técnicas probablemente se extenderán a otras plataformas de colaboración y SaaS.
¿Cuál es la exposición o el riesgo?
El principal riesgo reside en que los atacantes pueden ocultar el tráfico de comando y control, asà como la exfiltración de datos, dentro de lo que parece ser una actividad normal de Microsoft Teams. Esto dificulta enormemente que los defensores detecten o bloqueen la amenaza. Muchas organizaciones confÃan plenamente en el tráfico en la nube de Microsoft. Por ello, esta técnica puede eludir los firewalls, los controles de proxy y las listas de dominio permitidas que normalmente impedirÃan las conexiones sospechosas.
Una vez dentro, los atacantes pueden moverse lateralmente, robar datos e implementar ransomware. Sus comunicaciones de red siguen pareciendo legÃtimas durante todo el ataque. Esto aumenta tanto la probabilidad de una intrusión exitosa como el impacto potencial. Las intrusiones pueden persistir sin ser detectadas durante perÃodos más prolongados y volverse más difÃciles de investigar o contener.
- El futuro de la seguridad comienza antes del malware
- Reforzar la detección y respuesta en los puntos finales (EDR) para detectar el uso inusual de Microsoft Teams, Skype o procesos y bibliotecas relacionados con TURN.
- Supervise y establezca una lÃnea base para el tráfico saliente de Microsoft 365/Teams (incluido QUIC sobre UDP) para detectar anomalÃas en el volumen, la sincronización y los destinos.
- Habilite el registro detallado para Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). EnvÃe los registros a una SIEM para su correlación.
- Implemente controles de salida estrictos e inspección de proxy. Asegúrese de que solo se pueda acceder a los puntos finales de Microsoft 365, Azure AD y Teams (incluidos inicios de sesión, tokens y sesiones de invitados/anónimas). EnvÃe los registros a una SIEM para su correlación.
- Revisa y refuerza las configuraciones de Teams y Microsoft 365 (acceso condicional, polÃticas de acceso para invitados/anónimos, cumplimiento de dispositivos). Esto reduce el uso indebido de tokens de visitante anónimo.
- Utilice herramientas de seguridad en la nube (CASB/CSPM) para detectar patrones sospechosos o atÃpicos de tráfico de colaboración y acceso a los recursos de Teams.
- Aplique la inteligencia sobre amenzas y los indicadores de compromiso (loC) relacionados con Backdoor.Turn / DragonForce (cuando estén disponibles) en todas las detecciónes de IDS/IPS, EDR y SIEM.
- Implemente el principio de mÃnimo privilegio y la segmentación de la red para limitar el movimiento lateral y reducir el alcance de la explosión en caso de que se despliegue una puerta trasera.
- Mantenga procesos sólidos de copia de seguridad y recuperación. Asegúrese de que los procedimientos de respuesta ante el ransomware se prueben periódicamente para minimizar el impacto en caso de que un ataque tenga éxito.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más crÃticos bajo un modelo Zero Trust en una sola consola modular.
Deja tu comentario