DragonForce маскирует C2 через Microsoft Teams TURN (Backdoor.Turn)

Коллеги, хочу обратить внимание: в сфере кибербезопасности зафиксировано использование Backdoor.Turn, маскирующего C2‑трафик через реле Microsoft Teams TURN.
- Symantec/Carbon Black: Go‑RAT получает анонимный Teams token и устанавливает QUIC‑сессию к C2 через легитимный TURN.
- Начальный доступ: уязвимый SQL/MS‑SQL или покупка; далее — DLL sideloading и BYOVD‑драйвер.
- Возможности: выполнение команд, скан сети, поиск в AD/LDAP, кража учётных данных и латеральное перемещение.
Почему это важно: злоумышленники маскируют трафик под легитимные облачные сервисы, усложняя детект.
Как Вы усиливаете мониторинг исходящих подключений к облачным сервисам?
#кибербезопасность #ransomware #ThreatIntel

