Programska oprema
17.06.2026 07:36
Posodobljeno 4 meseci nazaj.

Deli z drugimi:

Share
Sledite nam na Google News

Kako so nepridipravi zlorabili komunikacijske strežnike Teams?

Napadalci DragonForce so z uporabo novega orodja Backdoor.Turn zlorabili strežnike Microsoft Teams, da bi prekrili zlonamerni promet in ga prikazali kot legitimen.
Foto: Pixabay
Foto: Pixabay

Kibernetski kriminalci, ki stojijo za izsiljevalskim virusom oziroma Hackledorb, so bili v omrežju žrtve prisotni med enim in dvema mesecema, njihova aktivnost pa se je začela decembra 2025. Prvotni dostop so si verjetno zagotovili z izkoriščanjem ranljivosti v podatkovnih strežnikih SQL oziroma MSSQL. Ključni element njihovega uspeha pri prikrivanju je bilo novo zaledno orodje, imenovano Backdoor.Turn, napisano v programskem jeziku Go.

To napredno zlonamerno programsko opremo so napadalci vbrizgali v legitimen proces DbgView64.exe. Orodje deluje tako, da od Microsoftovih identifikacijskih storitev pridobi anonimni žetone za obiskovalce Teams, nato pa uporabi uradne Microsoftove strežnike TURN za vzpostavitev povezave. Skozi to varno povezavo nato zlonamerna koda zažene neposredno sejo do napadalčevega dejanskega nadzornega strežnika. Ker promet poteka preko uradne Microsoftove infrastrukture, skrbniki omrežij in varnostni produkti niso zaznali ničesar nenavadnega, medtem ko so napadalci nemoteno izvajali skeniranje omrežja, zbirali podatke iz imenikov Active Directory in kradli poverilnice iz brskalnikov.

Poleg prikrivanja prometa je skupina uporabila tudi izjemno prefinjene tehnike za izogibanje zaznavanju na samih računalnikih. Napadalci so v sistem naložili lastne ali starejše legitimne, a ranljive gonilnike, da bi pridobili dostop do jedra sistema in izklopili varnostne programe. Med njimi izstopa tehnika, imenovana „Havoc Process Terminator“, ki izkorišča Huaweijev gonilnik (HWAuidoOs2Ec.sys). Ranljivost tega gonilnika v času napada sploh še ni bila javno znana. Uporabili so tudi gonilnik Abyss Worker, ki je neposredno posnemal legitimne varnostne rešitve družbe Palo Alto.

Po uspešnem izogibanju varnostnim mehanizmom in obsežnem pregledu omrežja so napadalci sprožili izsiljevalski virus DragonForce, s katerim so šifrirali podatke in izsiljevali podjetje. Ta skupina se je v zadnjem obdobju preoblikovala iz običajnega ponudnika izsiljevalskega programja kot storitve (RaaS) v visoko organiziran in formaliziran kartel, kar dokazuje njihovo visoko stopnjo zrelosti in usmerjenost v visokoprofilne tarče.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku


Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Diamantni partner

OptiCyber3 d.o.o.

Ulica Jožeta Jame 14, 1210 Ljubljana Šentvid, Tel: 070 420 063
OptiCyber3 poskrbi za zanesljivo zaščito vašega računalniškega sistema Kako poskrbeti za zanesljivo zaščito računalniških sistemov? Za ustrezno varnostno zaščito in kar ... Več

MA-KO d.o.o.

Tovarniška cesta 2b, 5270 Ajdovščina, Tel: 05 368 11 10
Se sprašujete, kako najti najboljšega ponudnika računalniških sistemov in storitev? Kriteriji dolgoletne izkušnje, kakovostne storitve in zadovoljstvo strank takoj obrodijo ... Več
Zlati partner

STRIM PLUS d.o.o.

Cesta dveh cesarjev 393, 1000 Ljubljana, Tel: 05 907 52 00
Strim plus d.o.o. sestavlja dinamična ekipa, ki se ukvarja s tremi segmenti poslovanja v prehodu od papirnate sedanjosti v digitalno prihodnost. Foto: Freepik Pametni zasloni Potrebujete ... Več
Bronasti partner

E-MISIJA d.o.o.

Ljubljanska cesta 21d, 1241 Kamnik, Tel: 01 830 35 32
V E-MISIJI d.o.o. so v tridesetih letih svojega obstoja dokazali, da sodijo v sam vrh slovenske računalniške scene. Ne samo, da za njimi stoji več kot 20.000 zadovoljnih strank, ... Več