Los piratas informáticos de DragonForce abusan de los relés de Microsoft Teams para ocultar la puerta trasera. Gire el tráfico C2

Se ha observado que los actores de amenazas asociados con el ransomware DragonForce utilizan un troyano de acceso remoto (RAT) personalizado basado en Go llamado Puerta trasera.Girar para ocultar el tráfico de comando y control (C2) dentro de la infraestructura de retransmisión de Microsoft Teams.

Según las conclusiones de Symantec, propiedad de Broadcom, y Carbon Black, la puerta trasera se utilizó contra una importante empresa de servicios estadounidense. El nombre de la empresa no fue revelado.

«Backdoor.Turn obtiene un token de visitante anónimo de Teams de los servicios de identidad respaldados por Skype de Microsoft, utiliza un relé TURN legítimo de Microsoft para configurar la conexión y luego ejecuta una sesión QUIC en el servidor de comando y control (C2) real del atacante», explicó Threat Hunter Team. dicho en un informe compartido con The Hacker News.

«Para los defensores de la red, el único tráfico que podían ver eran las conexiones salientes a servidores legítimos de Microsoft Teams. Los atacantes estuvieron en la red de la víctima entre uno y dos meses».

El desarrollo marca el primer caso documentado públicamente de actores de amenazas que abusan del Traversal Usando Relays alrededor de NAT (DOBLAR) infraestructura de retransmisión.

Ciberseguridad

Se sospecha que el actor de amenazas obtuvo acceso inicial explotando una vulnerabilidad en un servidor SQL o MS-SQL, aunque se desconoce la naturaleza exacta de la falla. También es posible que el acceso se haya adquirido a través de un intermediario de acceso inicial (IAB).

La actividad maliciosa inicial en la red de la víctima comenzó en diciembre de 2025, cuando los atacantes ejecutaron un comando de PowerShell para colocar un archivo ZIP con el pretexto de una revisión de soporte técnico. El archivo ZIP responsable de lanzar un ataque de carga lateral de DLL, que luego ejecuta una DLL no autorizada para realizar reconocimiento, configurar la persistencia y silenciar el software de seguridad mediante un controlador de Huawei («HWAuidoOs2Ec.sys»).

Esto se logra mediante una técnica de ataque llamada técnica de traer su propio controlador vulnerable (BYOVD). El controlador se ha utilizado en una campaña de publicidad maliciosa a gran escala dirigida a personas residentes en EE. UU. que buscan documentos relacionados con impuestos, aunque se dice que esto tuvo lugar después del incidente del ransomware.

Algunos de los otros controladores utilizados para este propósito se enumeran a continuación:

Lo notable del ataque es la ejecución de Backdoor.Turn inyectándolo en el proceso legítimo «DbgView64.exe» después de que se haya implementado el ransomware DragonForce. Esto sugiere un intento de mantener el acceso continuo al host comprometido para ataques posteriores o revenderlo con fines de lucro.

El mecanismo subyacente basado en TURN de Backdoor.Turn se basa en una técnica de comunicación C2 sigilosa llamada Ghost Calls que fue documentada por Praetorian en agosto de 2024. La puerta trasera admite una amplia gama de capacidades, incluida la ejecución de comandos, la creación de procesos, el escaneo de redes, la búsqueda de LDAP y Active Directory, el movimiento lateral basado en credenciales y el robo de credenciales del navegador.

Ciberseguridad

«La puerta trasera solicita un token de visitante del backend de Microsoft Teams/Skype, usa ese token para interactuar con la infraestructura asociada a Teams (retransmisión TURN) y luego establece la conectividad saliente», explicaron Symantec y Carbon Black.

«Obtiene un token de autenticación de visitante (anónimo) de Teams respaldado por los servicios de identidad de Skype. Luego utiliza un servidor legítimo de Microsoft como servidor de retransmisión TURN durante la configuración de la conexión. Después de la configuración asistida por retransmisión, el malware establece una sesión QUIC directa al servidor C&C, lo cual es malicioso».

Los hallazgos pintan una imagen de un grupo de hackers que se apoya en sofisticados métodos cibernéticos para llevar a cabo ataques dirigidos de alto impacto, mientras deja a las víctimas en la ignorancia sobre la filtración encubierta de datos. Esto es particularmente significativo ya que Hackledorb, el actor de amenazas detrás de DragonForce, ha pasado de un modelo convencional de ransomware como servicio (RaaS) a una estructura de cartel formalizada y altamente organizada.

«El cronograma operativo revela un patrón de desarrollo continuo de capacidades, con la adopción de técnicas altamente avanzadas convirtiéndose en un sello distintivo de su actividad posterior a 2025», dijo la compañía. «La implementación de Backdoor.Turn, combinada con su evasión BYOVD multivectorial, los marca como uno de los grupos de ransomware más capaces y persistentes que operan en la actualidad».

MuddyWater utiliza Microsoft Teams para robar credenciales en un ataque de ransomware de bandera falsa – CYBERDEFENSA.MX

El grupo de piratería patrocinado por el estado iraní conocido como MuddyWater (también conocido como Mango Sandstorm, Seedworm y Static Kitten) ha sido atribuido a un ataque de ransomware en lo que se ha descrito como una operación de «bandera falsa».

Se descubrió que el ataque, observado por Rapid7 a principios de 2026, aprovecha técnicas de ingeniería social a través de Microsoft Teams para iniciar la secuencia de infección. Aunque inicialmente el incidente parecía ser consistente con un grupo de ransomware como servicio (RaaS) que operaba bajo la marca Chaos, la evidencia apunta a que se trata de un ataque dirigido respaldado por el estado que se hace pasar por una extorsión oportunista.

«La campaña se caracterizó por una fase de ingeniería social de alto contacto realizada a través de Microsoft Teams, donde los atacantes utilizaron el uso compartido de pantalla interactivo para recopilar credenciales y manipular la autenticación multifactor (MFA)», dijo Rapid7 en un informe compartido con The Hacker News.

«Una vez dentro, el grupo evitó los flujos de trabajo tradicionales de ransomware, renunciando al cifrado de archivos en favor de la exfiltración de datos y la persistencia a largo plazo a través de herramientas de administración remota como DWAgent».

Los hallazgos indican que MuddyWater está intentando enturbiar los esfuerzos de atribución confiando cada vez más en herramientas disponibles en el mundo del cibercrimen para llevar a cabo sus ataques. Este cambio también ha sido documentado por Ctrl-Alt-Intel, Broadcom, Check Point y JUMPSEC en los últimos meses, destacando el uso de CastleRAT y Tsundere por parte del adversario.

Dicho esto, esta no es la primera vez que MuddyWater realiza ataques de ransomware. En septiembre de 2020, se atribuyó al actor de amenazas a una campaña dirigida a destacadas organizaciones israelíes con un cargador llamado PowGoop que implementaba una variante del ransomware Thanos con capacidades destructivas.

Luego, en 2023, Microsoft reveló que el grupo de piratas informáticos se asoció con DEV-1084, un actor de amenazas conocido por utilizar la personalidad DarkBit, para realizar ataques destructivos con el pretexto de implementar ransomware. En octubre de 2025, se cree que los atacantes utilizaron el ransomware Qilin para atacar un hospital del gobierno israelí.

«En este caso, el panorama emergente era que los atacantes probablemente eran operadores afiliados a Irán que trabajaban a través del ecosistema cibercriminal, utilizando una marca criminal de ransomware y métodos asociados con el mercado de extorsión más amplio, mientras servían a un objetivo estratégico iraní», señaló Check Point en marzo.

Ciberseguridad

«El uso de Qilin y la participación en su programa de afiliados probablemente sirva no sólo como una capa de cobertura y una negación plausible, sino también como un habilitador operativo significativo, especialmente porque los ataques anteriores parecen haber intensificado las medidas de seguridad y el monitoreo por parte de las autoridades israelíes».

Chaos es un grupo RaaS que surgió a principios de 2025. Conocido por su modelo de doble extorsión, el actor de amenazas ha anunciado su programa de afiliados en foros de ciberdelincuencia, como RAMP y RehubCom.

Los ataques organizados por la banda de delitos electrónicos aprovechan una combinación de inundación de correo y vishing utilizando Teams, a menudo haciéndose pasar por personal de soporte de TI, para engañar a las víctimas para que instalen herramientas de acceso remoto como Microsoft Quick Assist, y luego abusar de ese punto de apoyo para profundizar en el entorno de la víctima e implementar ransomware.

«El grupo también ha demostrado una triple extorsión al amenazar con ataques distribuidos de denegación de servicio (DDoS) contra la infraestructura de la víctima», dijo Rapid7. «Según se informa, estas capacidades se ofrecen a los afiliados como parte de servicios empaquetados, lo que representa una característica notable de su modelo RaaS. Además, se ha observado que Chaos aprovecha elementos de extorsión cuádruple, incluidas amenazas de contactar a clientes o competidores para aumentar la presión sobre las víctimas».

A finales de marzo de 2026, Chaos se ha cobrado 36 víctimas en su sitio de filtración de datos, la mayoría de las cuales se encuentran en los EE. UU. La construcción, la manufactura y los servicios empresariales son algunos de los sectores destacados a los que apunta el grupo.

En la intrusión analizada por Rapid7, se dice que el actor de amenazas inició solicitudes de chat externo a través de Teams para interactuar con los empleados y obtener acceso inicial a través de sesiones de uso compartido de pantalla, seguido de utilizar cuentas de usuario comprometidas para realizar reconocimiento, establecer persistencia utilizando herramientas como DWAgent y AnyDesk, moverse lateralmente y filtrar datos. Luego se contactó a la víctima por correo electrónico para negociar el rescate.

«Mientras está conectado, el TA [threat actor] ejecutó comandos de descubrimiento básicos, accedió a archivos relacionados con la configuración de VPN de la víctima e indicó a los usuarios que ingresaran sus credenciales en archivos de texto creados localmente», explicó Rapid7. «En al menos un caso, la TA también implementó una herramienta de administración remota (AnyDesk) para facilitar aún más el acceso».

También se ha observado que el actor de amenazas utiliza RDP para descargar un ejecutable («ms_upd.exe») desde un servidor externo («172.86.126[.]208») utilizando la utilidad curl. Tras la ejecución, el binario inicia una cadena de infección de varias etapas que entrega más componentes maliciosos.

A continuación se incluye una breve descripción de las familias de malware:

  • ms_upd.exe (también conocido como Stagecomp), que recopila información del sistema y se comunica con un servidor de comando y control (C2) para eliminar cargas útiles de la siguiente etapa (game.exe, WebView2Loader.dll y visualwincomp.txt).
  • juego.exe (también conocido como Darkcomp), que es un troyano de acceso remoto (RAT) personalizado que se hace pasar por un virus legítimo. Microsoft WebView2 solicitud. Es una versión troyanizada del software oficial de Microsoft. WebView2APISample proyecto.
  • WebView2Loader.dlluna DLL legítima descargada por ms_upd.exe. Microsoft Edge WebView2 lo requiere para incrustar contenido web en aplicaciones de Windows.
  • visualwincomp.txtuna configuración cifrada utilizada por la RAT para obtener la información C2.

El RAT se conecta al servidor C2 y entra en un bucle infinito para sondear nuevos comandos cada 60 segundos, lo que le permite ejecutar comandos o scripts de PowerShell, realizar operaciones con archivos y generar un shell cmd.exe interactivo o PowerShell.

Los vínculos de la campaña con MuddyWater surgen del uso de un certificado de firma de código atribuido a «Donald Gay» para firmar «ms_upd.exe». El certificado ha sido utilizado previamente por el grupo de amenazas para firmar su malware, incluido un descargador CastleLoader llamado Fakeset.

Estos hallazgos subrayan la creciente convergencia de la actividad de intrusión patrocinada por el Estado y el arte de los ciberdelincuentes para oscurecer la atribución y retrasar la respuesta defensiva adecuada.

«El uso de un marco RaaS en este contexto puede permitir al actor difuminar las distinciones entre actividades patrocinadas por el estado y delitos cibernéticos motivados financieramente, complicando así la atribución», dijo Rapid7. «Además, la inclusión de elementos de extorsión y negociación podría servir para centrar los esfuerzos defensivos en el impacto inmediato, probablemente retrasando la identificación de mecanismos de persistencia subyacentes establecidos a través de herramientas de acceso remoto como DWAgent o AnyDesk».

«En particular, la aparente ausencia de cifrado de archivos, a pesar de la presencia de artefactos del ransomware Chaos, representa una desviación del comportamiento típico del ransomware. Esta inconsistencia puede indicar que el componente del ransomware funcionó principalmente como un mecanismo de facilitación u ofuscación, en lugar de como el objetivo principal de la intrusión».

El desarrollo se produce cuando Hunt.io reveló detalles de una operación de nexo iraní dirigida a instituciones gubernamentales de Omán para exfiltrar más de 26.000 registros de usuarios del Ministerio de Justicia, datos de casos judiciales, decisiones de comités y colmenas de registros SAM y SYSTEM.

Ciberseguridad

«Un directorio abierto en 172.86.76[.]127, un VPS de RouterHosting en los Emiratos Árabes Unidos, reveló una campaña de intrusión activa contra el gobierno de Omán, con el conjunto de herramientas, el código C2, los registros de sesión y los datos exfiltrados, todo a la vista», dijo la compañía. dicho. «El objetivo principal era el Ministerio de Justicia y Asuntos Jurídicos (mjla.gov[.]om). «

El descubrimiento también coincide con la actividad continua de grupos hacktivistas alineados con Irán, como Handala Hack, que afirmó haber publicado detalles sobre casi 400 miembros del personal de la Armada de los EE. UU. en el Golfo Pérsico y llevado a cabo un ataque al puerto de Fujairah en los Emiratos Árabes Unidos, lo que le permitió obtener acceso a sus sistemas internos y filtrar alrededor de 11.000 documentos confidenciales relacionados con facturas, registros de envío y documentos aduaneros.

«Hace un mes, documentamos una amplia escalada en las operaciones cibernéticas vinculadas a Irán. vigilancia mediante cámaras pirateadasla filtración de miles de documentos muy confidenciales del ex Jefe del Estado Mayor Militar de Israel y un aumento mensurable del volumen de ataques en toda la región. Entonces dijimos que era probable una mayor escalada», dijo a The Hacker News Sergey Shykevich, gerente de grupo de Check Point Research.

«El presunto ataque al puerto de Fujairah es esa escalada, si se confirma. Lo que ha cambiado es la naturaleza de la amenaza: ya no se trata de recopilación de inteligencia o de vergüenza pública. Los datos robados de la infraestructura portuaria supuestamente se utilizaron para permitir objetivos físicos con misiles».

«Los dominios cibernético y cinético ahora están conectados explícitamente. Esta campaña no se está desacelerando. Históricamente, cada período de tranquilidad en el frente físico ha sido seguido por una actividad cibernética intensificada, y lo que estamos viendo ahora es la manifestación más grave de ese patrón hasta la fecha».

UNC6692 se hace pasar por el servicio de asistencia técnica de TI a través de Microsoft Teams para implementar malware SNOW – CYBERDEFENSA.MX

Un grupo de actividad de amenazas previamente no documentado conocido como UNC6692 Se ha observado que se aprovechan tácticas de ingeniería social a través de Microsoft Teams para implementar un paquete de malware personalizado en hosts comprometidos.

«Al igual que con muchas otras intrusiones en los últimos años, UNC6692 se basó en gran medida en hacerse pasar por empleados del servicio de asistencia técnica de TI, convenciendo a su víctima de aceptar una invitación de chat de Microsoft Teams desde una cuenta fuera de su organización», dijo Mandiant, propiedad de Google. dicho en un informe publicado hoy.

UNC6692 se ha atribuido a una gran campaña de correo electrónico diseñada para abrumar la bandeja de entrada de un objetivo con una avalancha de correos electrónicos no deseados, creando una falsa sensación de urgencia. Luego, el actor de la amenaza se acerca al objetivo a través de Microsoft Teams enviando un mensaje que dice ser del equipo de soporte de TI para ofrecer ayuda con el problema del bombardeo de correo electrónico.

Vale la pena señalar que esta combinación de bombardear la bandeja de entrada de correo electrónico de una víctima seguido de la suplantación de la mesa de ayuda basada en Microsoft Teams ha sido una táctica adoptada durante mucho tiempo por los antiguos afiliados de Black Basta. A pesar de que el grupo cerró sus operaciones de ransomware a principios del año pasado, el manual no ha visto signos de desaceleración.

En un informe publicado la semana pasada, ReliaQuest reveló que el enfoque se está utilizando para dirigirse a ejecutivos y empleados de alto nivel para obtener acceso inicial a las redes corporativas para posible robo de datos, movimiento lateral, implementación de ransomware y extorsión. En algunos casos, los chats se iniciaron con sólo 29 segundos de diferencia.

El objetivo de la conversación es engañar a las víctimas para que instalen herramientas legítimas de administración y monitoreo remoto (RMM) como Quick Assist o Supremo Remote Desktop para permitir el acceso práctico, y luego convertirlas en armas para lanzar cargas útiles adicionales.

«Del 1 de marzo al 1 de abril de 2026, el 77 % de los incidentes observados se dirigieron a empleados de nivel superior, frente al 59 % en los dos primeros meses de 2026», afirman los investigadores de ReliaQuest, John Dilgen y Alexa Feminella. dicho. «Esta actividad demuestra que las tácticas más efectivas de un grupo amenazador pueden sobrevivir por mucho tiempo al grupo mismo».

Ciberseguridad

La cadena de ataque detallada por Mandiant, por otro lado, se desvía de este enfoque ya que se le indica a la víctima que haga clic en un enlace de phishing compartido a través del chat de Teams para instalar un parche local para solucionar el problema del spam. Una vez que se hace clic en él, se descarga un script AutoHotkey desde un depósito AWS S3 controlado por un actor de amenazas. La página de phishing se llama «Utilidad de sincronización y reparación de buzones de correo v2.1.5».

El script está diseñado para realizar un reconocimiento inicial y luego instalar SNOWBELT, una extensión de navegador maliciosa basada en Chromium, en el navegador Edge iniciándolo en modo sin cabeza junto con el modificador de línea de comando «–load-extension».

«El atacante utilizó un script de control diseñado para garantizar que la carga útil se entregue sólo a los objetivos previstos mientras evadía las zonas de pruebas de seguridad automatizadas», dijeron los investigadores de Mandiant, JP Glab, Tufail Ahmed, Josh Kelley y Muhammad Umair.

«El script también verifica el navegador de la víctima. Si el usuario no está usando Microsoft Edge, la página muestra una advertencia superpuesta persistente. Usando la extensión SNOWBELT, UNC6692 descargó archivos adicionales que incluyen scripts SNOWGLAZE, SNOWBASIN, AutoHotkey y un archivo ZIP que contiene un ejecutable Python portátil y las bibliotecas requeridas».

La página de phishing también está diseñada para servir a un Panel de gestión de configuración con un botón destacado de «Comprobación de estado» que, cuando se hace clic, solicita a los usuarios que introduzcan las credenciales de su buzón de correo con fines aparentemente de autenticación, pero, en realidad, se utiliza para recolectar y exfiltrar los datos a otro depósito de Amazon S3.

El ecosistema de malware SNOW es un conjunto de herramientas modular que trabaja en conjunto para facilitar los objetivos del atacante. Mientras que SNOWBELT es una puerta trasera basada en JavaScript que recibe comandos y los transmite a SNOWBASIN para su ejecución, SNOWGLAZE es un tunelizador basado en Python para crear un túnel WebSocket seguro y autenticado entre la red interna de la víctima y el servidor de comando y control (C2) del atacante.

El tercer componente es SNOWBASIN, que opera como una puerta trasera persistente para permitir la ejecución remota de comandos a través de «cmd.exe» o «powershell.exe», captura de pantalla, carga/descarga de archivos y autoterminación. Se ejecuta como un servidor HTTP local en los puertos 8000, 8001 u 8002.

Algunas de las otras acciones posteriores a la explotación llevadas a cabo por UNC6692 después de obtener acceso inicial son las siguientes:

  • Utilice una secuencia de comandos Python para escanear la red local en busca de puertos 135, 445 y 3389 en busca de movimiento lateral, establezca una sesión PsExec en el sistema de la víctima a través de la utilidad de túnel SNOWGLAZE e inicie una sesión RDP a través del túnel SNOWGLAZE desde el sistema de la víctima a un servidor de respaldo.
  • Utilice una cuenta de administrador local para extraer la memoria del proceso LSASS del sistema con el Administrador de tareas de Windows para escalar privilegios.
  • Utilice la técnica Pass-The-Hash para moverse lateralmente a los controladores de dominio de la red utilizando los hashes de contraseña de usuarios elevados, descargar y ejecutar Generador de imágenes FTK para capturar datos confidenciales (por ejemplo, un archivo de base de datos de Active Directory) y escribirlos en la carpeta \Descargas, y extraerlos utilizando la herramienta de carga de archivos LimeWire.

«La campaña UNC6692 demuestra una evolución interesante en las tácticas, particularmente el uso de ingeniería social, malware personalizado y una extensión de navegador maliciosa, aprovechando la confianza inherente de la víctima en varios proveedores de software empresarial diferentes», dijo el gigante tecnológico.

Ciberseguridad

«Un elemento crítico de esta estrategia es el abuso sistemático de servicios legítimos en la nube para la entrega y exfiltración de carga útil, y para la infraestructura de comando y control (C2). Al alojar componentes maliciosos en plataformas confiables en la nube, los atacantes a menudo pueden eludir los filtros tradicionales de reputación de la red y mezclarse con el gran volumen de tráfico legítimo en la nube».

La divulgación se produce cuando Cato Networks detalló una campaña basada en phishing de voz que aprovecha la suplantación de la mesa de ayuda similar en Microsoft Teams para guiar a las víctimas a ejecutar un troyano basado en WebSocket denominado PhantomBackdoor a través de un script PowerShell ofuscado recuperado de un servidor externo.

«Este incidente muestra cómo la suplantación de la mesa de ayuda realizada a través de una reunión de Microsoft Teams puede reemplazar el phishing tradicional y aun así conducir al mismo resultado: ejecución por etapas de PowerShell seguida de una puerta trasera WebSocket», dijo la empresa de ciberseguridad. dicho.

«Los defensores deben tratar las herramientas de colaboración como superficies de ataque de primera clase al imponer flujos de trabajo de verificación de la mesa de ayuda, reforzar los equipos externos y los controles para compartir pantalla, y reforzar PowerShell».