DragonForce, una operación de ransomware activa desde al menos 2023, ha utilizado un malware personalizado denominado 'Backdoor.Turn' para ocultar el tráfico de comando y control (C2) dentro de la infraestructura de relays de Microsoft Teams. El backdoor abusa del protocolo TURN (Traversal Using Relays around NAT), que Teams emplea para distribuir mensajes cuando no es posible una conexión directa al cliente, por ejemplo, cuando los clientes están en una red privada.

Según investigadores de la empresa de ciberseguridad Symantec, los atacantes utilizaron este malware basado en Go en un ataque contra una importante empresa de servicios estadounidense. Backdoor.Turn obtiene un token de visitante anónimo de Teams, utiliza un relay TURN legítimo de Microsoft durante la configuración de la conexión y luego se conecta al servidor C2 del atacante. Como resultado, los defensores ven tráfico asociado con la infraestructura de Microsoft Teams, lo que permite al malware ocultar sus comunicaciones dentro de una red confiable.

El año pasado, Praetorian desarrolló una técnica denominada 'Ghost Calls', que mostraba cómo se podían secuestrar credenciales TURN temporales de Teams y Zoom para crear túneles de comunicación sigilosos a través de infraestructura de conferencias confiable. Mientras que Ghost Calls demostró el concepto en 2025, Backdoor.Turn es el primer malware conocido en entornos reales que abusa de los relays TURN de Microsoft Teams para comunicaciones C2.

Los investigadores también destacan la explotación del controlador HWAuidoOs2Ec.sys de Huawei ('Havoc Process Terminator'), utilizado para evasión en tácticas BYOVD (Bring Your Own Vulnerable Driver, trae tu propio controlador vulnerable).

El ataque, observado en diciembre de 2025, comenzó probablemente con la explotación de una vulnerabilidad desconocida en un servidor SQL o MSSQL, según Symantec. Una vez establecido un punto de apoyo, el atacante descargó un archivo ZIP que contenía un ejecutable legítimo de VirtualBox/DbgView y un archivo DLL malicioso utilizado para sideloading.

En esta etapa, el atacante fortaleció su persistencia, creó usuarios falsos, abusó de la política de seguridad LimitBlankPassword en Windows para facilitar el acceso y modificó reglas de firewall. Luego, utilizó técnicas BYOVD con múltiples controladores, como HWAuidoOs2Ec.sys de Huawei, wsftprm.sys de Topaz Antifraud (CVE-2023-52271), GameDriverx64.sys de Tower of Fantasy (CVE-2025-61155) y K7RKScan.sys de K7 Security (CVE-2025-1055), para obtener privilegios a nivel de kernel y eliminar herramientas de seguridad en el host.

El hacker también utilizó ABYSSWORKER, un controlador malicioso personalizado que se hace pasar por un controlador legítimo de Palo Alto. El troyano de acceso remoto (RAT) Backdoor.Turn se inyectó en 'DbgView64.exe' después de implementar el ransomware, lo que sugiere que podría estar diseñado para persistencia o acceso futuro.

Las capacidades del malware incluyen ejecución de comandos, creación de procesos, escaneo de red, captura de certificados TLS, búsqueda en LDAP/Active Directory, recopilación de títulos de sitios web y robo de credenciales de navegadores. Después de completar el reconocimiento y evadir la defensa, el atacante exfiltró todos los datos, implementó el ransomware DragonForce y cifró los sistemas de la víctima.

Symantec ha publicado una lista completa de indicadores de compromiso (IoCs) para ayudar a los defensores a detectar y bloquear estos ataques.

image
image
article image
article image