Programska oprema
17.06.2026 07:36
Posodobljeno 3 meseci nazaj.

Deli z drugimi:

Share
Sledite nam na Google News

Kako so nepridipravi zlorabili komunikacijske strežnike Teams?

Napadalci DragonForce so z uporabo novega orodja Backdoor.Turn zlorabili strežnike Microsoft Teams, da bi prekrili zlonamerni promet in ga prikazali kot legitimen.
Foto: Pixabay
Foto: Pixabay

Kibernetski kriminalci, ki stojijo za izsiljevalskim virusom oziroma Hackledorb, so bili v omrežju žrtve prisotni med enim in dvema mesecema, njihova aktivnost pa se je začela decembra 2025. Prvotni dostop so si verjetno zagotovili z izkoriščanjem ranljivosti v podatkovnih strežnikih SQL oziroma MSSQL. Ključni element njihovega uspeha pri prikrivanju je bilo novo zaledno orodje, imenovano Backdoor.Turn, napisano v programskem jeziku Go.

To napredno zlonamerno programsko opremo so napadalci vbrizgali v legitimen proces DbgView64.exe. Orodje deluje tako, da od Microsoftovih identifikacijskih storitev pridobi anonimni žetone za obiskovalce Teams, nato pa uporabi uradne Microsoftove strežnike TURN za vzpostavitev povezave. Skozi to varno povezavo nato zlonamerna koda zažene neposredno sejo do napadalčevega dejanskega nadzornega strežnika. Ker promet poteka preko uradne Microsoftove infrastrukture, skrbniki omrežij in varnostni produkti niso zaznali ničesar nenavadnega, medtem ko so napadalci nemoteno izvajali skeniranje omrežja, zbirali podatke iz imenikov Active Directory in kradli poverilnice iz brskalnikov.

Poleg prikrivanja prometa je skupina uporabila tudi izjemno prefinjene tehnike za izogibanje zaznavanju na samih računalnikih. Napadalci so v sistem naložili lastne ali starejše legitimne, a ranljive gonilnike, da bi pridobili dostop do jedra sistema in izklopili varnostne programe. Med njimi izstopa tehnika, imenovana „Havoc Process Terminator“, ki izkorišča Huaweijev gonilnik (HWAuidoOs2Ec.sys). Ranljivost tega gonilnika v času napada sploh še ni bila javno znana. Uporabili so tudi gonilnik Abyss Worker, ki je neposredno posnemal legitimne varnostne rešitve družbe Palo Alto.

Po uspešnem izogibanju varnostnim mehanizmom in obsežnem pregledu omrežja so napadalci sprožili izsiljevalski virus DragonForce, s katerim so šifrirali podatke in izsiljevali podjetje. Ta skupina se je v zadnjem obdobju preoblikovala iz običajnega ponudnika izsiljevalskega programja kot storitve (RaaS) v visoko organiziran in formaliziran kartel, kar dokazuje njihovo visoko stopnjo zrelosti in usmerjenost v visokoprofilne tarče.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Zlati partner

VIBOR d.o.o.

Brnčičeva ulica 41d, 1231 Ljubljana Črnuče, Tel: 01 561 33 21
Podjetje Vibor z unikatnim pristopom že od leta 1993 zagotavlja neprekinjeno podporo celotni organizaciji z zanesljivo opremo ter rešitvami, ki poenostavljajo in povezujejo delovne ... Več

S-GRAF d.o.o.

Jarška cesta 7, 1230 Domžale, Tel: 01 721 91 70
O podjetju S-GRAF d.o.o. S-GRAF d.o.o. je eno izmed vodilnih podjetij na trgu tiskarskih storitev. Naročnikom nudijo kakovostne rešitve in nenehen razvoj na področju tiskanja. ... Več
Zlati partner

SAMSUNG GmbH, podružnica v Ljubljani

Letališka cesta 29a, 1000 Ljubljana, Tel: +386 80 697 267
Samsung Electronics Co. je vodilni tehnološki gigant, ki navdihuje svet ter oblikuje prihodnost s prodornimi zamislimi in tehnologijami. Njihova poslovna filozofija, ki temelji na ... Več

LabelProfi d.o.o. – digitalna produkcija etiket in fleksibilne embalaže

Ozare 18a, 2380 Slovenj Gradec, Tel: 080 10 12
Podjetje LabelProfi d.o.o. je svojo poslovno pot začelo leta 1994 kot majhen studio za grafično oblikovanje in pripravo za tisk. V podjetju od same ustanovitve stremijo k uporabi ... Več