RansomwareMS Teams AbuseC2 Tunneling

DragonForce Ransomware: Microsoft Teams Trafiği Üzerinden C2 Tüneli (Backdoor.Turn Go RAT) — ABD Hizmet Firmasında

📅 18 Haz 2026  ·  📰 The Hacker News / Broadcom Symantec  ·  🎯 MS Teams kurumsal kullanan organizasyonlar (geniş)  ·  TLP:WHITE

Go
RAT Tipi
DragonForce ransomware operatörleri, Backdoor.Turn adlı Go ile yazılmış özel RAT'ı Microsoft Teams relay altyapısı içinde gizleyerek C2 trafiğini tünelliyor. Symantec + Carbon Black raporu (Broadcom) büyük bir ABD hizmet firmasında tespiti açıkladı. Geleneksel network monitoring Teams trafiğini güvenli görüyor — bu bypass tekniği kurumsal SIEM tespitini delik bırakıyor.

DragonForce ransomware operatörleri, Backdoor.Turn adlı Go ile yazılmış özel uzaktan erişim trojanını Microsoft Teams relay altyapısı içine gizleyerek C2 trafiğini tünelliyor. Broadcom-Symantec ve Carbon Black, raporu büyük bir ABD hizmet firmasında tespit ile yayımladı.

Teknik özet: backdoor, Teams API'sinin chat mesajlarını ve dosya yollarını alıcı olarak kullanıyor. Geleneksel firewall + proxy katmanları Teams trafiğini 'business-critical, güvenli' olarak işaretlediği için bypass etkili. Microsoft Defender for Endpoint dahil EDR ürünleri normalde Teams sürecini şüphe dışı tutuyor.

Saldırgan iki aşamada hareket ediyor: önce Teams hesabını ele geçiriyor (genelde phishing veya çalıntı session token), sonra Backdoor.Turn'u kurban network'üne yerleştiriyor. RAT, kurban makinesinden çıkan trafiği Teams üzerinden saldırgan kontrolündeki Teams hesabına yönlendiriyor.

Bu, Microsoft Teams'in C2 kanalı olarak kullanıldığı ilk olgun teknik değil — ancak DragonForce'un bunu standardize etmesi geniş çaplı bir tehdit eğilimini gösteriyor. Teams trafiğine derinleştirilmiş inceleme (TLS decryption + content analysis) yapan kurumlar avantajda.

▸ ÖNERİLEN AKSİYONLAR
Teams'e derinleştirilmiş inceleme (TLS decryption) uygulanıp uygulanamadığını network mimarisinde gözden geçirin
Teams session token'larının lifetime'ını kısaltın (mümkünse 4-8 saat)
Conditional Access policy: Teams login için MFA + device compliance + risk-based
Teams API çağrılarında olağandışı volume tespiti (örn. tek hesaptan saatte binlerce mesaj/dosya transfer)
Endpoint'te Teams desktop client'ın oluşturduğu network bağlantılarını (Teams.exe parent) izleyin — bilinen Teams subnet'leri dışına çıkan trafiği shipping ile alarm