وبلاگ

پنهان در Teams؛ چگونه مهاجمان DragonForce از سرورهای Microsoft Teams برای مخفی‌سازی ارتباطات خود استفاده می‌کنند

پنهان در Teams؛ چگونه مهاجمان DragonForce از سرورهای Microsoft Teams برای مخفی‌سازی ارتباطات خود استفاده می‌کنند

پنهان در Teams؛ چگونه مهاجمان DragonForce از سرورهای Microsoft Teams برای مخفی‌سازی ارتباطات خود استفاده می‌کنند

در دنیای امنیت سایبری، پیشرفته‌ترین تهدیدات، آنهایی هستند که از زیرساخت‌های معتبر و روزمره برای پنهان‌سازی فعالیت‌های مخرب خود استفاده می‌کنند. در یک حمله سایبری پیچیده علیه یک شرکت بزرگ خدمات‌رسان در ایالات متحده، مهاجمان مستقرکننده باج‌افزار DragonForce با استفاده از یک بدافزار سفارشی به نام Backdoor.Turn، ترافیک فرماندهی و کنترل (C&C) خود را درون زیرساخت قانونی Microsoft Teams پنهان کردند. این اولین بار است که یک بدافزار از سرورهای TURN مایکروسافت برای این منظور سوءاستفاده می‌کند. تیم شکار تهدید سیمانتک (Symantec) این بدافزار جدید مبتنی بر زبان Go را شناسایی و تحلیل کرده است.

 

Backdoor.Turn؛ بدافزاری که در سایه Teams پنهان می‌شود

Backdoor.Turn یک بدافزار از نوع درب پشتی (Backdoor) است که به مهاجمان اجازه می‌دهد کنترل از راه دور بر سیستم‌های آلوده را در دست بگیرند. اما آنچه این بدافزار را از سایر تهدیدات مشابه متمایز می‌کند، روش منحصربه‌فرد آن در مخفی‌سازی ترافیک شبکه است. Backdoor.Turn با بهره‌گیری از زیرساخت قانونی Microsoft Teams، ترافیک مخرب خود را در میان ترافیک عادی و مجاز این سرویس محبوب پنهان می‌کند. به عبارت دیگر، به جای ایجاد ارتباط مستقیم با یک سرور فرماندهی و کنترل (C2) ناشناخته که به راحتی قابل شناسایی و مسدودسازی است، بدافزار از سرورهای TURN مایکروسافت به عنوان واسطه استفاده می‌کند. این روش به مهاجمان امکان می‌دهد تا بدون جلب توجه سیستم‌های نظارتی شبکه، داده‌های سرقت شده را از سازمان خارج کنند و دستورات جدید را از مهاجم دریافت نمایند. به گفته تحلیلگران سیمانتک، مهاجمان حدود یک تا دو ماه در شبکه قربانی حضور داشتند و بدون آنکه کشف شوند، به فعالیت‌های مخرب خود ادامه می‌دادند.

 

مکانیزم پنهان‌سازی Backdoor.Turn در Microsoft Teams

فرآیند پنهان‌سازی Backdoor.Turn  مبتنی بر سوءاستفاده از سرویس‌های قانونی مایکروسافت است. این بدافزار با الهام از تکنیک Ghost Calls که در کنفرانس Black Hat 2025 ارائه شد، یک روش فوق‌مخفیانه برای برقراری ارتباط با سرور C2 خود ایجاد کرده است.

 

مراحل عملکرد Backdoor.Turn به شرح زیر است:

 

۱. دریافت توکن مهمان از مایکروسافت: بدافزار با ارسال درخواست به سرویس‌های هویت مایکروسافت (که توسط اسکایپ پشتیبانی می‌شود)، یک توکن احراز هویت مهمان (Guest Token) دریافت می‌کند. این توکن به بدافزار اجازه می‌دهد تا به عنوان یک کاربر مهمان به زیرساخت Teams متصل شود.

 

۲. استفاده از سرور TURN مایکروسافت: بدافزار از توکن دریافتی برای تعامل با زیرساخت مرتبط با Teams و استفاده از یک سرور TURN قانونی مایکروسافت به عنوان رله برای برقراری ارتباط استفاده می‌کند. TURN یک پروتکل استاندارد است که برای برقراری ارتباط در شبکه‌های NAT استفاده می‌شود و مایکروسافت از آن در Teams بهره می‌برد.

 

۳. برقراری ارتباط QUIC با سرور C2: پس از راه‌اندازی اولیه ارتباط از طریق رله TURN، بدافزار یک جلسه مستقیم QUIC با سرور فرماندهی و کنترل واقعی خود برقرار می‌کند. این ارتباط رمزنگاری شده و با پروتکل QUIC که توسط گوگل توسعه یافته است، انجام می‌شود. کانال QUIC به دلیل سرعت بالا و مقاومت در برابر شناسایی، انتخاب مناسبی برای مهاجمان است.

 

نتیجه این فرآیند این است که به دفاع‌کنندگان شبکه، تنها ترافیک خروجی به سرورهای قانونی مایکروسافت نشان داده می‌شود و آنها از داده‌هایی که به سرقت می‌روند، بی‌خبر می‌مانند. سیمانتک این اولین مورد از سوءاستفاده از زیرساخت TURN برای مخفی‌سازی ترافیک بدافزار در طبیعت را شناسایی کرده است.

 

تکنیک‌های پیشرفته فرار از شناسایی؛ BYOVD و آسیب‌پذیری جدید هواوی

مهاجمان DragonForce علاوه بر روش Backdoor.Turn، از مجموعه‌ای از تکنیک‌های پیشرفته فرار از شناسایی نیز استفاده کرده‌اند که نشان‌دهنده سطح بالای تخصص فنی آنهاست. یکی از مهم‌ترین این تکنیک‌ها، استفاده از روش BYOVD (Bring Your Own Vulnerable Driver) است که در آن مهاجمان از درایورهای معتبر اما آسیب‌پذیر برای دسترسی به هسته ویندوز و خاموش کردن ابزارهای امنیتی استفاده می‌کنند.

 

نکته قابل توجه در این حمله، استفاده از یک آسیب‌پذیری ناشناخته در درایور هواوی (HWAuidoOs2Ec.sys) است که به آن Havoc Process Terminator نام داده شده است. این درایور که توسط محققان Huntress در مارس ۲۰۲۶ به عنوان آسیب‌پذیر شناسایی شده بود، اولین بار در طبیعت و در این حمله مورد بهره‌برداری قرار گرفت. این موضوع نشان می‌دهد که مهاجمان به روزترین اطلاعات را در مورد آسیب‌پذیری‌های جدید دارند و به سرعت از آنها در حملات خود استفاده می‌کنند.

 

سایر درایورهای آسیب‌پذیر مورد استفاده در این حمله عبارتند از:

 

CVE-2023-52271: بهره‌برداری از درایور wsftprm.sys متعلق به Topaz Antifraud

 

CVE-2025-61155: بهره‌برداری از درایور Gamedriverx64.sys متعلق به Tower of Fantasy

 

CVE-2025-1055: بهره‌برداری از درایور K7RKScan.sys متعلق به K7 Security Anti-Malware

 

همچنین مهاجمان از درایور مخرب Abyss Worker استفاده کرده‌اند که خود را به عنوان یک درایور قانونی Palo Alto Networks جا می‌زند. این درایور یک بدافزار سفارشی است و به همین دلیل، در دسته BYOVD قرار نمی‌گیرد، بلکه یک تکنیک پیشرفته‌تر محسوب می‌شود. استفاده از درایورهای سفارشی در حملات، نسبتاً نادر است و نشان‌دهنده منابع و تخصص قابل توجه مهاجمان است.

 

زنجیره حمله DragonForce؛ از نفوذ تا باج‌افزار

زنجیره حمله در این عملیات سایبری، که توسط تیم سیمانتک تحلیل شده است، نشان‌دهنده برنامه‌ریزی دقیق و اجرای ماهرانه مهاجمان است. بر اساس تحلیل‌های سیمانتک، این حمله از دسامبر ۲۰۲۵ آغاز شده و تا زمان کشف، حدود یک تا دو ماه به طول انجامیده است.

 

مراحل اصلی زنجیره حمله به شرح زیر است:

 

۱. دسترسی اولیه: مهاجمان با بهره‌برداری از یک آسیب‌پذیری در سرور SQL یا MSSQL، به شبکه قربانی نفوذ کرده‌اند. با این حال، مشخص نیست که این آسیب‌پذیری دقیقاً چه بوده است و ممکن است مهاجمان این دسترسی را از یک کارگزار دسترسی (Access Broker) خریداری کرده باشند.

 

۲. استقرار بدافزار: پس از نفوذ، مهاجمان یک فایل فشرده (ZIP) را روی شبکه قربانی دانلود کرده‌اند. این فایل شامل یک فایل اجرایی قانونی VirtualBox/DbgView به همراه یک DLL مخرب بوده است که برای بارگذاری جانبی (Side-Loading) طراحی شده است. با اجرای فایل قانونی، DLL مخرب بارگذاری شده و کد مخرب از یک لیست سرورها دانلود می‌شود.

 

۳. تثبیت دسترسی و شناسایی: مهاجمان برای حفظ دسترسی و افزایش پایداری در شبکه قربانی، تنظیمات سیستم را تغییر داده‌اند. این تغییرات شامل استفاده از LimitBlankPassword برای دسترسی آسان، افزودن کاربران و گروه‌های جدید و تغییر قوانین فایروال برای تسهیل دسترسی از راه دور بوده است. همچنین آنها با استفاده از تکنیک DLL Hijacking علیه برنامه VirtualBox، کد خود را با بالاترین سطح دسترسی اجرا کرده‌اند.

 

۴. فرار از شناسایی و آماده‌سازی برای باج‌افزار: پس از تثبیت دسترسی، مهاجمان با استفاده از تکنیک‌های BYOVD، ابزارهای امنیتی را خاموش کرده و سپس باج‌افزار DragonForce را برای سرقت داده و رمزگذاری فایل‌ها مستقر کرده‌اند.

 

ویژگی‌های منحصربه‌فرد و پیچیدگی فنی حمله

حمله DragonForce دارای ویژگی‌های منحصربه‌فردی است که آن را به یکی از پیچیده‌ترین حملات باج‌افزاری اخیر تبدیل کرده است. این ویژگی‌ها عبارتند از:

 

استفاده از ابزارهای سفارشی: برخلاف بسیاری از گروه‌های باج‌افزاری که از ابزارهای عمومی و موجود استفاده می‌کنند، مهاجمان DragonForce از ابزارهای سفارشی و پیشرفته مانند Backdoor.Turn بهره برده‌اند. این نشان‌دهنده سرمایه‌گذاری قابل توجه در توسعه ابزارهای اختصاصی است.

 

سوءاستفاده از زیرساخت قانونی مایکروسافت: پنهان‌سازی ترافیک C&C در زیرساخت Teams، یک روش بسیار پیشرفته است که تاکنون در طبیعت مشاهده نشده بود. این روش، دفاع‌های شبکه را کاملاً دور می‌زند و مهاجمان را قادر می‌سازد تا برای مدت طولانی بدون شناسایی فعالیت کنند.

 

استفاده از درایورهای آسیب‌پذیر جدید: بهره‌برداری از درایور هواوی که قبلاً در حملات مشاهده نشده بود، نشان‌دهنده دسترسی مهاجمان به اطلاعات به‌روز درباره آسیب‌پذیری‌هاست.

 

ساختار سازمان‌یافته گروه DragonForce: گروه DragonForce که از ژوئن ۲۰۲۳ فعالیت داشته و توسط سیمانتک با نام Hackledorb ردیابی می‌شود، از یک مدل باج‌افزار به عنوان سرویس (RaaS) سنتی به یک ساختار کارتل رسمی و بسیار سازمان‌یافته تبدیل شده است. این تغییر نشان‌دهنده بلوغ سازمانی، تخصیص منابع قابل توجه و تمرکز استراتژیک بر کمپین‌های هدفمند با تأثیر بالا است.

 

اهمیت کشف سیمانتک در مقابله با تهدیدات پیشرفته

کشف و تحلیل حمله DragonForce و بدافزار Backdoor.Turn توسط تیم سیمانتک، اهمیت نظارت مستمر بر تهدیدات سایبری و استفاده از راهکارهای امنیتی پیشرفته را به خوبی نشان می‌دهد. این حمله نشان می‌دهد که تهدیدات سایبری مدرن به سطحی از پیچیدگی رسیده‌اند که روش‌های سنتی دفاعی دیگر پاسخگو نیستند. سوءاستفاده از زیرساخت‌های قانونی و معتبر، استفاده از درایورهای آسیب‌پذیر جدید و بهره‌گیری از ابزارهای سفارشی، همگی نشان‌دهنده لزوم به‌کارگیری راهکارهای امنیتی مبتنی بر تحلیل رفتار و هوش مصنوعی هستند.

 

همانطور که این حمله نشان داد، مهاجمان می‌توانند ماه‌ها در شبکه قربانی حضور داشته باشند و فعالیت‌های مخرب خود را بدون شناسایی ادامه دهند. تیم سیمانتک با تحلیل دقیق این تهدید، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مقابله با حملات مشابه در آینده کمک می‌کند. این کشف یک بار دیگر تأکید می‌کند که سازمان‌ها باید با به‌کارگیری راهکارهای امنیتی پیشرفته و استفاده از خدمات شرکت‌های پیشرو مانند سیمانتک، خود را برای مقابله با پیچیده‌ترین تهدیدات سایبری آماده کنند. توسعه دهندگان Backdoor.Turn سطح بالایی از تخصص و نوآوری را نشان داده‌اند که نشان می‌دهد باید این گروه را به عنوان یک تهدید جدی به طور فعال ردیابی کرد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

هجده − 7 =