Οι απειλητικοί παράγοντες που συνδέονται με το ransomware DragonForce έχουν παρατηρηθεί να χρησιμοποιούν ένα προσαρμοσμένο trojan απομακρυσμένης πρόσβασης (RAT) βασισμένο στη γλώσσα Go, ονόματι Backdoor.Turn, για να αποκρύψουν την κυκλοφορία εντολών και ελέγχου (C2) μέσα στην υποδομή αναμετάδοσης του Microsoft Teams.
Δείτε επίσης: Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor

Σύμφωνα με ευρήματα από τις Symantec, που ανήκει στην Broadcom και την Carbon Black το backdoor αναπτύχθηκε εναντίον μιας μεγάλης αμερικανικής εταιρείας υπηρεσιών, αν και το όνομα της εταιρείας δεν αποκαλύφθηκε.
“Το Backdoor.Turn αποκτά ένα ανώνυμο token επισκέπτη του Teams από τις υπηρεσίες ταυτότητας που υποστηρίζονται από το Skype της Microsoft, χρησιμοποιεί μια νόμιμη αναμετάδοση TURN της Microsoft για να δημιουργήσει τη σύνδεση και στη συνέχεια εκτελεί μια συνεδρία QUIC προς τον πραγματικό διακομιστή εντολών και ελέγχου (C2) του επιτιθέμενου,” ανέφερε η Ομάδα Κυνηγών Απειλών σε μια αναφορά που μοιράστηκε με το The Hacker News.
“Για τους υπερασπιστές του δικτύου, η μόνη κυκλοφορία που μπορούσαν να δουν ήταν οι εξερχόμενες συνδέσεις προς νόμιμους διακομιστές του Microsoft Teams. Οι επιτιθέμενοι ήταν στο δίκτυο του θύματος για διάστημα μεταξύ ενός και δύο μηνών.“
Αυτή είναι η πρώτη δημόσια καταγεγραμμένη περίπτωση όπου οι απειλητικοί παράγοντες εκμεταλλεύονται την υποδομή αναμετάδοσης της Microsoft TURN (Traversal Using Relays around NAT).
Υποψιάζεται ότι ο απειλητικός παράγοντας απέκτησε αρχική πρόσβαση εκμεταλλευόμενος μια ευπάθεια είτε σε έναν SQL είτε σε έναν MS-SQL διακομιστή, αν και η ακριβής φύση του ελαττώματος είναι άγνωστη. Είναι επίσης πιθανό ότι η πρόσβαση αποκτήθηκε από έναν αρχικό μεσίτη πρόσβασης (IAB).
Η αρχική κακόβουλη δραστηριότητα στο δίκτυο του θύματος ξεκίνησε τον Δεκέμβριο του 2025, με τους επιτιθέμενους να εκτελούν μια εντολή PowerShell για να ρίξουν ένα αρχείο ZIP υπό το πρόσχημα μιας επιδιόρθωσης τεχνικής υποστήριξης. Το αρχείο ZIP ήταν υπεύθυνο για την εκκίνηση μιας επίθεσης DLL side-loading, η οποία στη συνέχεια εκτέλεσε ένα κακόβουλο DLL για να διεξάγει αναγνώριση, να δημιουργήσει επιμονή και να σιγήσει το λογισμικό ασφαλείας χρησιμοποιώντας έναν οδηγό της Huawei (“HWAuidoOs2Ec.sys”).
Δείτε επίσης: Η Microsoft καταργεί το Together Mode του Teams

Αυτό επιτεύχθηκε μέσω μιας τεχνικής επίθεσης που ονομάζεται BYOVD. Ο οδηγός έχει χρησιμοποιηθεί σε μια μεγάλης κλίμακας καμπάνια κακόβουλης διαφήμισης που στοχεύει άτομα στις Η.Π.Α. που αναζητούν έγγραφα σχετικά με φόρους, αν και αυτό λέγεται ότι συνέβη μετά το περιστατικό ransomware.
Μερικοί από τους άλλους οδηγούς που χρησιμοποιήθηκαν για αυτόν τον σκοπό περιλαμβάνουν:
- wsftprm.sys (CVE-2023-52271)
- GameDriverX64.sys (CVE-2025-61155)
- K7RKScan.sys (CVE-2025-1055)
- ABYSSWORKER, ένας κακόβουλος οδηγός που έχει παρατηρηθεί προηγουμένως σε επιθέσεις ransomware Medusa
Σημαντικά, η εκτέλεση του Backdoor.Turn περιλάμβανε την έγχυσή του στη νόμιμη διαδικασία “DbgView64.exe” μετά την ανάπτυξη του ransomware DragonForce. Αυτό υποδηλώνει μια προσπάθεια διατήρησης συνεχούς πρόσβασης στον παραβιασμένο υπολογιστή για μελλοντικές επιθέσεις ή μεταπώλησή του για κέρδος.
Ο υποκείμενος μηχανισμός του Backdoor.Turn που βασίζεται στο TURN βασίζεται σε μια αόρατη τεχνική επικοινωνίας C2 που ονομάζεται Ghost Calls, η οποία τεκμηριώθηκε από την Praetorian τον Αύγουστο του 2024. Το backdoor υποστηρίζει ένα ευρύ φάσμα δυνατοτήτων, συμπεριλαμβανομένης της εκτέλεσης εντολών, της δημιουργίας διαδικασιών, της σάρωσης δικτύου, της αναζήτησης LDAP και Active Directory, της πλευρικής κίνησης με βάση τα διαπιστευτήρια και της κλοπής διαπιστευτηρίων από προγράμματα περιήγησης.
Δείτε επίσης: M&S: Επιβεβαιώνει ότι έγινε στόχος του DragonForce ransomware

Τα ευρήματα απεικονίζουν μια ομάδα χάκερ που χρησιμοποιεί εξελιγμένες τεχνικές κυβερνοεπίθεσης για να εκτελέσει στοχευμένες επιθέσεις υψηλού αντίκτυπου, αφήνοντας τα θύματα ανυποψίαστα για την κρυφή εξαγωγή δεδομένων. Αυτό είναι ιδιαίτερα σημαντικό καθώς η Hackledorb, ο απειλητικός παράγοντας πίσω από το DragonForce, έχει μετακινηθεί από ένα συμβατικό μοντέλο ransomware-as-a-service (RaaS) σε μια εξαιρετικά οργανωμένη, τυποποιημένη δομή καρτέλ.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
