LONDON (IT BOLTWISE) – Angreifer, die mit der DragonForce-Ransomware in Verbindung stehen, haben einen Go-basierten Backdoor-Typ entwickelt, um C2-Verbindungen in den Microsoft-Teams-Relay-Fluss zu verstecken. Laut Analysen von Symantec- und Carbon-Black-Expertise läuft aus Sicht der Verteidiger überwiegend „nur“ legitimer Teams-Traffic aus dem Netzwerk. Entscheidend ist dabei die Nutzung eines QUIC-Streams über einen TURN-Relay sowie ein anonymer Besucher-Token aus Microsofts Skype-nahem Identitätsstack. Der Vorfall zeigt, wie stark heutige Sicherheitsdetektion an Protokoll- und Telemetrie-Grenzen scheitern kann.

DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen
DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer in den letzten Jahren „EOL-feste“ Netzwerke betrieben hat, unterschätzt häufig, wie flexibel moderne Malware Telemetrie ausnutzen kann. Im aktuellen Fall wird ein Backdoor-Typ namens Backdoor.Turn mit der DragonForce-Ransomware in Verbindung gebracht. Die Angreifer verbergen damit Command-and-Control (C2)-Aktivität, indem sie Kommunikationsschichten so ineinandergreifen lassen, dass aus Sicht typischer Monitoring-Systeme vor allem legitime Microsoft-Teams-Verbindungen sichtbar sind. Besonders kritisch: Die betroffenen Systeme waren nach bisherigen Erkenntnissen ein bis zwei Monate im Netzwerk der Opfer, bevor die Aktivitäten auffielen.

Technisch ist die Tarnstrategie bemerkenswert, weil sie nicht auf klassische Muster wie eindeutige HTTP-User-Agents oder leicht erkennbares DNS-Footprinting angewiesen ist. Stattdessen wird die C2-Verbindung in die Infrastruktur von Microsoft Teams-Relays „hineingezeichnet“. Grundlage ist ein anonymer Teams-Besucher-Token, der über Microsofts Skype-nahe Identitätsdienste bezogen wird. Anschließend nutzt die Schadsoftware einen legitimen Microsoft TURN-Relay, um eine Verbindung aufzubauen, bevor ein QUIC-Sitzungsaufbau zur echten C2-Gegenstelle erfolgt. Damit verschiebt sich das Erkennungsproblem von „Wie sieht der Traffic aus?“ hin zu „Welche Bedeutung hat der Traffic im Kontext?“

Für die Verteidigung ist vor allem relevant, dass QUIC als Transportprotokoll traditionell andere Sichtweisen auf Datenströme mit sich bringt als klassische TCP-basierte Pfade. QUIC bündelt typischerweise sowohl Transport- als auch Sessionsignale und nutzt verschlüsselten Verkehr, was Deep Packet Inspection erschwert. Wenn dann noch ein Relay-Mechanismus wie TURN zwischen die Endpunkte geschaltet ist, entsteht eine zusätzliche Abstraktionsschicht. Der Effekt: Monitoring kann sich auf scheinbar saubere, „erwartete“ Ziele und Domänen stützen, während die eigentliche Steuerlogik auf derselben Verbindung in einem anderen Protokollkontext verborgen bleibt.

Die Malware wird dabei als custom Go-basiertes Remote-Access-Trojaner-Design beschrieben. Das ist weniger ein „Marketing-Detail“ als eine praktische Eigenschaft für Incident-Responder: Go-Programme bringen häufig charakteristische Binariestrukturen, Logging- und Netzwerkbibliotheksmuster mit, die man in der Reverse-Engineering-Phase als Indikatoren verwenden kann. Im Betrieb hingegen bleibt die Herausforderung, Netzwerk- und Endpoint-Signale zusammenzuführen. Wenn sich C2 in legitime Teams-Relay-Flüsse einkapselt, sollten Unternehmen neben klassischen IOC-Listen daher auch deterministische Verhaltensprüfungen (etwa ungewöhnliche Session-Längen, atypische Ziel-Zeitprofile oder inkonsistente Token-Nutzung) in ihre Detection-Playbooks integrieren.

Marktseitig ist der Vorfall ein Fingerzeig auf einen generellen Wettbewerb zwischen Angreifern und Detection-Engineering: Plattform- und Collaboration-Dienste wie Teams werden zunehmend zur „Verkehrsdecke“, weil sie weit verbreitet sind und dadurch Anomalien schwerer sichtbar werden. In früheren Angriffswellen waren es oft weniger bekannte Webhooks, eigene DNS-Server oder TOR-ähnliche Pfade; hier jedoch wählen die Täter bewusst eine Infrastruktur, die in vielen Unternehmen bereits als „vertrauenswürdig“ gilt. Vergleicht man das mit Ansätzen anderer Akteure, die C2 über gängige Cloud-APIs oder Messaging-Kanäle tarnen, sieht man den Trend zu multiprotokollfähigen, adaptiven Implantaten, die sich in vorhandene Kommunikationswege einklinken.

Wie Branchenexperten berichten, lag die Beobachtung in einem Umfeld, in dem eine große US-Dienstleistungsorganisation betroffen gewesen sein soll, ohne dass der Name öffentlich genannt wurde. Entscheidend ist weniger die konkrete Firma als das Muster: Die Täter waren über Wochen aktiv, und die Verteidiger konnten zunächst lediglich ausgehende Verbindungen zu „legitimen“ Microsoft-Teams-Servern feststellen. Genau an diesem Punkt liegen Unternehmen im Risiko, wenn sie ihre Detektionslogik zu stark auf Ziellisten, IP- oder Domain-allowlists stützen. Eine robuste Strategie schaut daher auf Protokoll- und Session-Metadaten, Abgleich der Identity-Tokens mit der realen Nutzer- und Gerätehistorie sowie auf Korrelationen zwischen dem Auftreten eines Treibers/Prozesses auf dem Host und der Kommunikation auf Netzwerkebene.

Mit Blick auf Vergangenheit und Entwicklung zeigt sich ein wiederkehrender Zyklus: Angreifer nutzen zuerst Verschlüsselung und Standardisierung, um klassische signaturbasierte Erkennung zu umgehen, und wechseln danach zu „living off the land“-Mechanismen, bei denen legitime Dienste als Transport dienen. QUIC und Relay-basierte Verbindungsaufbauten waren ursprünglich dafür gedacht, Performance und Verbindungsstabilität zu verbessern, nicht um Malware C2-Logik zu verschleiern. Dennoch wird hier sichtbar, dass Fortschritte in Transport-Architekturen neue Angriffsflächen für Tarnung schaffen. Für Security-Teams heißt das: Sie müssen ihre Annahmen über „vertrauten Traffic“ regelmäßig überprüfen und Teams-Integrationen als potenzielles Transportmedium neu bewerten.

In der Zukunft dürfte das Thema vor allem für Enterprise-Software- und Security-Beratungen an Fahrt gewinnen. Sobald sich mehr Gruppen an QUIC-ähnliche Session-Pattern und Relay-getarnte C2-Mechanismen anpassen, verschiebt sich der Fokus weg von einzelnen Artefakten hin zu durchgängigen Telemetrieketten: von Identity-Provider-Signalen über Proxy- und Gateway-Logs bis zu Host-Verhaltensdaten. Für Entwickler bedeutet das zugleich eine Chance: Wer Teams- oder Kommunikationsfunktionen bereitstellt, kann Security-by-Design fördern, etwa durch nachvollziehbare Audit-Trails, konsistente Token-Lifetimes und klare Event-Korrelationen. Für die nächsten Monate ist zu erwarten, dass Detection-Workflows verstärkt auf Session-Kontext, ungewöhnliche Token- und Relay-Nutzungsmuster sowie auf QUIC-spezifische Abweichungen trainieren, um genau solche Hintertüren schneller zu identifizieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen".
Stichwörter AI Artificial Intelligence C2 Cybersecurity Endpoint Hacker IT-Sicherheit KI Künstliche Intelligenz Microsoft Teams Netzwerksicherheit Quic Ransomware Rat Security Telemetrie Turn
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DragonForce nutzt QUIC über Microsoft-Teams-Relays, um C2 zu tarnen« bei Google Deutschland suchen, bei Bing oder Google News!


    671 Leser gerade online auf IT BOLTWISE
    KI-Jobs