Microsoft Teams diventa il canale nascosto per il C2 di DragonForce

Il problema non è solo che DragonForce ha usato Teams come esca: ha trasformato il relay legittimo di Microsoft in un canale C2, così i controlli di rete vedono traffico SaaS fidato mentre il malware parla con l’attaccante. Questo rompe l’assunzione pratica che una destinazione Microsoft 365 o Teams sia, di per sé, un segnale benigno. Symantec descrive Backdoor.Turn come il primo malware noto visto in natura a abusare dei TURN relay di Microsoft Teams per il command-and-control. Il gruppo ha ottenuto un anonymous Teams visitor token, si è agganciato a un relay legittimo e ha poi mantenuto accesso prolungato contro una grande società di servizi statunitense, prima di arrivare al ransomware; il caso conferma che l’apparenza di traffico Teams può coprire attività ostile. Per chi consente guest access o affida il filtraggio a allowlist SaaS, il rischio non è solo la singola intrusione ma il buco nel modello di fiducia: il canale di conferenza può diventare trasporto covert per C2, lateral movement e preparazione pre-ransomware senza lasciare un pattern di rete ovvio.

Part of the PlainSec briefing for 2026-06-16

Every edition of this story: Microsoft Teams diventa il canale nascosto per il C2 di DragonForce

Sources