پنهان در Teams؛ چگونه مهاجمان DragonForce از سرورهای Microsoft Teams برای مخفیسازی ارتباطات خود استفاده میکنند
در دنیای امنیت سایبری، پیشرفتهترین تهدیدات، آنهایی هستند که از زیرساختهای معتبر و روزمره برای پنهانسازی فعالیتهای مخرب خود استفاده میکنند. در یک حمله سایبری پیچیده علیه یک شرکت بزرگ خدماترسان در ایالات متحده، مهاجمان مستقرکننده باجافزار DragonForce با استفاده از یک بدافزار سفارشی به نام Backdoor.Turn، ترافیک فرماندهی و کنترل (C&C) خود را درون زیرساخت قانونی Microsoft Teams پنهان کردند. این اولین بار است که یک بدافزار از سرورهای TURN مایکروسافت برای این منظور سوءاستفاده میکند. تیم شکار تهدید سیمانتک (Symantec) این بدافزار جدید مبتنی بر زبان Go را شناسایی و تحلیل کرده است.
Backdoor.Turn؛ بدافزاری که در سایه Teams پنهان میشود
Backdoor.Turn یک بدافزار از نوع درب پشتی (Backdoor) است که به مهاجمان اجازه میدهد کنترل از راه دور بر سیستمهای آلوده را در دست بگیرند. اما آنچه این بدافزار را از سایر تهدیدات مشابه متمایز میکند، روش منحصربهفرد آن در مخفیسازی ترافیک شبکه است. Backdoor.Turn با بهرهگیری از زیرساخت قانونی Microsoft Teams، ترافیک مخرب خود را در میان ترافیک عادی و مجاز این سرویس محبوب پنهان میکند. به عبارت دیگر، به جای ایجاد ارتباط مستقیم با یک سرور فرماندهی و کنترل (C2) ناشناخته که به راحتی قابل شناسایی و مسدودسازی است، بدافزار از سرورهای TURN مایکروسافت به عنوان واسطه استفاده میکند. این روش به مهاجمان امکان میدهد تا بدون جلب توجه سیستمهای نظارتی شبکه، دادههای سرقت شده را از سازمان خارج کنند و دستورات جدید را از مهاجم دریافت نمایند. به گفته تحلیلگران سیمانتک، مهاجمان حدود یک تا دو ماه در شبکه قربانی حضور داشتند و بدون آنکه کشف شوند، به فعالیتهای مخرب خود ادامه میدادند.
مکانیزم پنهانسازی Backdoor.Turn در Microsoft Teams
فرآیند پنهانسازی Backdoor.Turn مبتنی بر سوءاستفاده از سرویسهای قانونی مایکروسافت است. این بدافزار با الهام از تکنیک Ghost Calls که در کنفرانس Black Hat 2025 ارائه شد، یک روش فوقمخفیانه برای برقراری ارتباط با سرور C2 خود ایجاد کرده است.
مراحل عملکرد Backdoor.Turn به شرح زیر است:
۱. دریافت توکن مهمان از مایکروسافت: بدافزار با ارسال درخواست به سرویسهای هویت مایکروسافت (که توسط اسکایپ پشتیبانی میشود)، یک توکن احراز هویت مهمان (Guest Token) دریافت میکند. این توکن به بدافزار اجازه میدهد تا به عنوان یک کاربر مهمان به زیرساخت Teams متصل شود.
۲. استفاده از سرور TURN مایکروسافت: بدافزار از توکن دریافتی برای تعامل با زیرساخت مرتبط با Teams و استفاده از یک سرور TURN قانونی مایکروسافت به عنوان رله برای برقراری ارتباط استفاده میکند. TURN یک پروتکل استاندارد است که برای برقراری ارتباط در شبکههای NAT استفاده میشود و مایکروسافت از آن در Teams بهره میبرد.
۳. برقراری ارتباط QUIC با سرور C2: پس از راهاندازی اولیه ارتباط از طریق رله TURN، بدافزار یک جلسه مستقیم QUIC با سرور فرماندهی و کنترل واقعی خود برقرار میکند. این ارتباط رمزنگاری شده و با پروتکل QUIC که توسط گوگل توسعه یافته است، انجام میشود. کانال QUIC به دلیل سرعت بالا و مقاومت در برابر شناسایی، انتخاب مناسبی برای مهاجمان است.
نتیجه این فرآیند این است که به دفاعکنندگان شبکه، تنها ترافیک خروجی به سرورهای قانونی مایکروسافت نشان داده میشود و آنها از دادههایی که به سرقت میروند، بیخبر میمانند. سیمانتک این اولین مورد از سوءاستفاده از زیرساخت TURN برای مخفیسازی ترافیک بدافزار در طبیعت را شناسایی کرده است.
تکنیکهای پیشرفته فرار از شناسایی؛ BYOVD و آسیبپذیری جدید هواوی
مهاجمان DragonForce علاوه بر روش Backdoor.Turn، از مجموعهای از تکنیکهای پیشرفته فرار از شناسایی نیز استفاده کردهاند که نشاندهنده سطح بالای تخصص فنی آنهاست. یکی از مهمترین این تکنیکها، استفاده از روش BYOVD (Bring Your Own Vulnerable Driver) است که در آن مهاجمان از درایورهای معتبر اما آسیبپذیر برای دسترسی به هسته ویندوز و خاموش کردن ابزارهای امنیتی استفاده میکنند.
نکته قابل توجه در این حمله، استفاده از یک آسیبپذیری ناشناخته در درایور هواوی (HWAuidoOs2Ec.sys) است که به آن Havoc Process Terminator نام داده شده است. این درایور که توسط محققان Huntress در مارس ۲۰۲۶ به عنوان آسیبپذیر شناسایی شده بود، اولین بار در طبیعت و در این حمله مورد بهرهبرداری قرار گرفت. این موضوع نشان میدهد که مهاجمان به روزترین اطلاعات را در مورد آسیبپذیریهای جدید دارند و به سرعت از آنها در حملات خود استفاده میکنند.
سایر درایورهای آسیبپذیر مورد استفاده در این حمله عبارتند از:
CVE-2023-52271: بهرهبرداری از درایور wsftprm.sys متعلق به Topaz Antifraud
CVE-2025-61155: بهرهبرداری از درایور Gamedriverx64.sys متعلق به Tower of Fantasy
CVE-2025-1055: بهرهبرداری از درایور K7RKScan.sys متعلق به K7 Security Anti-Malware
همچنین مهاجمان از درایور مخرب Abyss Worker استفاده کردهاند که خود را به عنوان یک درایور قانونی Palo Alto Networks جا میزند. این درایور یک بدافزار سفارشی است و به همین دلیل، در دسته BYOVD قرار نمیگیرد، بلکه یک تکنیک پیشرفتهتر محسوب میشود. استفاده از درایورهای سفارشی در حملات، نسبتاً نادر است و نشاندهنده منابع و تخصص قابل توجه مهاجمان است.
زنجیره حمله DragonForce؛ از نفوذ تا باجافزار
زنجیره حمله در این عملیات سایبری، که توسط تیم سیمانتک تحلیل شده است، نشاندهنده برنامهریزی دقیق و اجرای ماهرانه مهاجمان است. بر اساس تحلیلهای سیمانتک، این حمله از دسامبر ۲۰۲۵ آغاز شده و تا زمان کشف، حدود یک تا دو ماه به طول انجامیده است.
مراحل اصلی زنجیره حمله به شرح زیر است:
۱. دسترسی اولیه: مهاجمان با بهرهبرداری از یک آسیبپذیری در سرور SQL یا MSSQL، به شبکه قربانی نفوذ کردهاند. با این حال، مشخص نیست که این آسیبپذیری دقیقاً چه بوده است و ممکن است مهاجمان این دسترسی را از یک کارگزار دسترسی (Access Broker) خریداری کرده باشند.
۲. استقرار بدافزار: پس از نفوذ، مهاجمان یک فایل فشرده (ZIP) را روی شبکه قربانی دانلود کردهاند. این فایل شامل یک فایل اجرایی قانونی VirtualBox/DbgView به همراه یک DLL مخرب بوده است که برای بارگذاری جانبی (Side-Loading) طراحی شده است. با اجرای فایل قانونی، DLL مخرب بارگذاری شده و کد مخرب از یک لیست سرورها دانلود میشود.
۳. تثبیت دسترسی و شناسایی: مهاجمان برای حفظ دسترسی و افزایش پایداری در شبکه قربانی، تنظیمات سیستم را تغییر دادهاند. این تغییرات شامل استفاده از LimitBlankPassword برای دسترسی آسان، افزودن کاربران و گروههای جدید و تغییر قوانین فایروال برای تسهیل دسترسی از راه دور بوده است. همچنین آنها با استفاده از تکنیک DLL Hijacking علیه برنامه VirtualBox، کد خود را با بالاترین سطح دسترسی اجرا کردهاند.
۴. فرار از شناسایی و آمادهسازی برای باجافزار: پس از تثبیت دسترسی، مهاجمان با استفاده از تکنیکهای BYOVD، ابزارهای امنیتی را خاموش کرده و سپس باجافزار DragonForce را برای سرقت داده و رمزگذاری فایلها مستقر کردهاند.
ویژگیهای منحصربهفرد و پیچیدگی فنی حمله
حمله DragonForce دارای ویژگیهای منحصربهفردی است که آن را به یکی از پیچیدهترین حملات باجافزاری اخیر تبدیل کرده است. این ویژگیها عبارتند از:
استفاده از ابزارهای سفارشی: برخلاف بسیاری از گروههای باجافزاری که از ابزارهای عمومی و موجود استفاده میکنند، مهاجمان DragonForce از ابزارهای سفارشی و پیشرفته مانند Backdoor.Turn بهره بردهاند. این نشاندهنده سرمایهگذاری قابل توجه در توسعه ابزارهای اختصاصی است.
سوءاستفاده از زیرساخت قانونی مایکروسافت: پنهانسازی ترافیک C&C در زیرساخت Teams، یک روش بسیار پیشرفته است که تاکنون در طبیعت مشاهده نشده بود. این روش، دفاعهای شبکه را کاملاً دور میزند و مهاجمان را قادر میسازد تا برای مدت طولانی بدون شناسایی فعالیت کنند.
استفاده از درایورهای آسیبپذیر جدید: بهرهبرداری از درایور هواوی که قبلاً در حملات مشاهده نشده بود، نشاندهنده دسترسی مهاجمان به اطلاعات بهروز درباره آسیبپذیریهاست.
ساختار سازمانیافته گروه DragonForce: گروه DragonForce که از ژوئن ۲۰۲۳ فعالیت داشته و توسط سیمانتک با نام Hackledorb ردیابی میشود، از یک مدل باجافزار به عنوان سرویس (RaaS) سنتی به یک ساختار کارتل رسمی و بسیار سازمانیافته تبدیل شده است. این تغییر نشاندهنده بلوغ سازمانی، تخصیص منابع قابل توجه و تمرکز استراتژیک بر کمپینهای هدفمند با تأثیر بالا است.
اهمیت کشف سیمانتک در مقابله با تهدیدات پیشرفته
کشف و تحلیل حمله DragonForce و بدافزار Backdoor.Turn توسط تیم سیمانتک، اهمیت نظارت مستمر بر تهدیدات سایبری و استفاده از راهکارهای امنیتی پیشرفته را به خوبی نشان میدهد. این حمله نشان میدهد که تهدیدات سایبری مدرن به سطحی از پیچیدگی رسیدهاند که روشهای سنتی دفاعی دیگر پاسخگو نیستند. سوءاستفاده از زیرساختهای قانونی و معتبر، استفاده از درایورهای آسیبپذیر جدید و بهرهگیری از ابزارهای سفارشی، همگی نشاندهنده لزوم بهکارگیری راهکارهای امنیتی مبتنی بر تحلیل رفتار و هوش مصنوعی هستند.
همانطور که این حمله نشان داد، مهاجمان میتوانند ماهها در شبکه قربانی حضور داشته باشند و فعالیتهای مخرب خود را بدون شناسایی ادامه دهند. تیم سیمانتک با تحلیل دقیق این تهدید، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مقابله با حملات مشابه در آینده کمک میکند. این کشف یک بار دیگر تأکید میکند که سازمانها باید با بهکارگیری راهکارهای امنیتی پیشرفته و استفاده از خدمات شرکتهای پیشرو مانند سیمانتک، خود را برای مقابله با پیچیدهترین تهدیدات سایبری آماده کنند. توسعه دهندگان Backdoor.Turn سطح بالایی از تخصص و نوآوری را نشان دادهاند که نشان میدهد باید این گروه را به عنوان یک تهدید جدی به طور فعال ردیابی کرد.
