
🚨 GÜVENLİK BÜLTENİ: DragonForce Fidye Yazılımı MS Teams Altyapısını Arka Kapı Olarak Kullanıyor (CVE-2023-52271 / CVE-2025-61155 / CVE-2025-1055) Merhaba #Brolyz Fidye yazılımı gruplarının savunma atlatma tekniklerinde kritik bir gelişme raporlandı. Symantec ve araştırmacılara göre DragonForce, Komuta ve Kontrol (C2) trafiğini gizlemek için Microsoft Teams’in TURN relay altyapısını kötüye kullanıyor. Bu yöntem özellikle #orta ve büyük ölçekli kurumların ağ güvenliğinde ciddi kör nokta oluşturuyor. 📌 Özet Saldırganlar ilk erişimi genellikle yamalanmamış MSSQL/SQL sunucuları üzerinden sağlıyor. İçeri girdikten sonra Go tabanlı özel bir arka kapı (Backdoor.Turn) yükleniyor. Bu yazılım, Microsoft kimlik servislerinden geçici Teams token’ı alarak meşru Microsoft altyapısı üzerinden QUIC tabanlı iletişim kuruyor. Böylece C2 trafiği normal MS Teams görüşmesi #gibi görünerek güvenlik katmanlarını atlatabiliyor. Ek olarak BYOVD tekniğiyle güvenlik ürünlerini devre dışı bırakma girişimleri de gözlemleniyor. ⚠️ Riskler • C2 trafiğinin MS Teams gibi meşru servislerin içine gizlenmesi • Güvenlik duvarı ve IPS sistemlerinin saldırıyı tespit edememesi • Uzun süre fark edilmeden ağ içinde kalıcılık ve yatay hareket • Veri sızdırma (Data Exfiltration) ve fidye şifreleme aşaması 🛠️ Çözüm ve Öneriler 1️⃣ Süreç Bazlı Kontrol: Yalnızca meşru teams.exe süreçlerinin Teams altyapısına erişmesine izin verin. 2️⃣ BYOVD Koruması: WDAC üzerinden Microsoft Vulnerable Driver Blocklist’i aktif edin. 3️⃣ SQL Güvenliği: İnternete açık MSSQL/SQL sunucularını kapatın ve yamalayın. 4️⃣ Threat Hunting: AD üzerinde şüpheli hesap oluşturma ve yetki yükseltme aktivitelerini analiz edin. 🔍 Unutmayın: Saldırganlar artık güvenilir bulut servislerini doğrudan gizlenme katmanı olarak kullanıyor. Sıfır Güven (Zero Trust) yaklaşımını tüm ağ mimarinize uygulamayı unutmayın. Güvenli haftalar dilerim! 🛡️
Post summary
The post reports that DragonForce ransomware actively exploits unpatched MSSQL/SQL servers and uses Microsoft Teams infrastructure as a covert C2 channel, providing mitigation recommendations but no detailed CVE technical data.
