{"id":147,"date":"2026-06-20T04:17:55","date_gmt":"2026-06-20T04:17:55","guid":{"rendered":"https:\/\/shattered.io\/at\/2026\/06\/20\/dragonforce-backdoor-turn-microsoft-teams-2026\/"},"modified":"2026-06-20T04:19:14","modified_gmt":"2026-06-20T04:19:14","slug":"dragonforce-backdoor-turn-microsoft-teams-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/at\/dragonforce-backdoor-turn-microsoft-teams-2026\/","title":{"rendered":"DragonForce: Backdoor.Turn versteckt C2 in Microsoft Teams-Relays [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Am 16. Juni 2026 ver\u00f6ffentlichten Forscher von <strong>Symantec und Carbon Black<\/strong> (beide Broadcom) einen Bericht, der die Sicherheitsbranche aufhorchen lie\u00df: Die Ransomware-Gruppe <strong>DragonForce<\/strong> hatte in einem Angriff auf ein gro\u00dfes US-Dienstleistungsunternehmen eine bis dahin unbekannte Technik eingesetzt. Mithilfe eines ma\u00dfgeschneiderten Go-basierten Backdoors namens <strong>Backdoor.Turn<\/strong> leiteten die Angreifer ihren Command-and-Control-Datenverkehr (C2) durch die legitimen TURN-Relay-Server von <strong>Microsoft Teams<\/strong>. F\u00fcr Netzwerkverteidiger waren die ausgehenden Verbindungen nicht von normalem Teams-Datenverkehr zu unterscheiden. Die Gruppe blieb damit <strong>bis zu zwei Monate unentdeckt<\/strong> im Netzwerk des Opfers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dies ist nach Angaben der Forscher der <strong>erste bekannte Fall weltweit<\/strong>, bei dem TURN-Relay-Infrastruktur von Microsoft auf diese Weise als Tarnkappe f\u00fcr Schadsoftware missbraucht wird. Der Vorfall illustriert eine gef\u00e4hrliche Verschiebung: Ransomware-Gruppen der n\u00e4chsten Generation sind keine opportunistischen Kleinkriminellen mehr, sondern hochorganisierte Kartelle mit eigenem Werkzeugbau.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"der-angriff-im-ueberblick-zwei-monate-unsichtbar-im-netzwerk\">Der Angriff im \u00dcberblick: Zwei Monate unsichtbar im Netzwerk<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die <strong>erste sch\u00e4dliche Aktivit\u00e4t<\/strong> im Netzwerk des Opfers wurde f\u00fcr <strong>Dezember 2025<\/strong> dokumentiert. Die Angreifer f\u00fchrten zun\u00e4chst einen PowerShell-Befehl aus, der ein ZIP-Archiv unter dem Deckmantel eines &#8220;Tech-Support-Hotfixes&#8221; entpackte. Der eigentliche Schadcode verbarg sich in diesem scheinbar harmlosen Paket. Von diesem Moment an bewegten sich die T\u00e4ter mit chirurgischer Pr\u00e4zision durch das Netz des Unternehmens: Erkundung, Diebstahl von Zugangsdaten, seitliche Bewegung, Anlegen neuer Administrator-Konten und \u00c4nderungen an Firewall-Regeln.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erst nach einer Verweildauer von <strong>einem bis zwei Monaten<\/strong> schlugen die Angreifer zu: Sie exfiltrierten Daten und verschl\u00fcsselten schlie\u00dflich die Systeme des Unternehmens mit DragonForce-Ransomware. Der Name des Opfers wurde nicht \u00f6ffentlich gemacht. Ob das Unternehmen das geforderte L\u00f6segeld bezahlte, ist laut Symantec ebenfalls nicht bekannt. Symantec schreibt den Angriff dem Bedrohungsakteur zu, den das Unternehmen intern als <strong>Hackledorb<\/strong> f\u00fchrt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Angriffsvektor unterstreicht ein bekanntes Problem: Unternehmen verlassen sich zu stark auf perimeterbasierten Schutz. Sobald ein Angreifer innerhalb des Netzwerks agiert und legitime Microsoft-Infrastruktur als C2-Kanal nutzt, versagen klassische Firewall-Regeln. Die durchschnittliche Verweildauer von Angreifern in Unternehmensnetzwerken liegt laut Mandiant-Daten aus dem Jahr 2025 weltweit bei <strong>16 Tagen<\/strong>. DragonForce lag in diesem Fall mit bis zu 60 Tagen erheblich dar\u00fcber.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-ist-backdoor-turn-technische-analyse-des-go-backdoors\">Was ist Backdoor.Turn? Technische Analyse des Go-Backdoors<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Backdoor.Turn<\/strong> ist ein in der Programmiersprache <strong>Go<\/strong> (Golang) geschriebener Remote-Access-Trojaner. Go-basierte Malware hat bei Ransomware-Gruppen stark an Beliebtheit gewonnen, weil der Compiler plattform\u00fcbergreifende Bin\u00e4rdateien erzeugt, die statischen Analysetools schwerer zu analysieren sind als C-basierte Malware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um keine Aufmerksamkeit zu erregen, injiziert Backdoor.Turn seinen Code in den legitimen Windows-Prozess <strong>DbgView64.exe<\/strong>, ein Tool aus der bekannten Sysinternals-Suite von Microsoft. Da DbgView64.exe in vielen Unternehmensumgebungen als vertrauensw\u00fcrdiger Prozess gilt, passieren derartige Injektionen h\u00e4ufig unbemerkt. Carbon Black-Forscher beschreiben den Backdoor als &#8220;neuartig und bisher nicht dokumentiert&#8221; zum Zeitpunkt des Angriffs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Kernaufgabe von Backdoor.Turn besteht darin, C2-Kommunikation so zu verschl\u00fcsseln und umzuleiten, dass sie wie normaler <strong>Microsoft-Teams-Datenverkehr<\/strong> aussieht. Die Sicherheitsexperten von Symantec und Carbon Black best\u00e4tigen: <em>&#8220;This appears to be the first malware family to abuse the TURN relay infrastructure in this way&#8221;<\/em> (Backdoor.Turn ist nach aktuellem Kenntnisstand die erste Malware-Familie, die TURN-Relay-Infrastruktur auf diese Weise missbraucht). F\u00fcr \u00f6sterreichische Unternehmen, die Microsoft Teams t\u00e4glich nutzen, ist dies eine ernste Warnung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"microsoft-teams-als-tarnkappe-so-funktioniert-der-turn-relay-missbrauch\">Microsoft Teams als Tarnkappe: So funktioniert der TURN-Relay-Missbrauch<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das technische Herzst\u00fcck des Angriffs ist ein dreistufiger Prozess, mit dem Backdoor.Turn legitime Microsoft-Infrastruktur als Tarnung nutzt:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Token-Beschaffung:<\/strong> Die Schadsoftware ruft beim Microsoft Teams- und Skype-Backend einen <strong>anonymen Besucher-Token<\/strong> ab. Microsoft erlaubt solche Tokens, damit externe G\u00e4ste an Teams-Meetings teilnehmen k\u00f6nnen, ohne ein Konto zu besitzen. Dieser Mechanismus ist legitim und aus nachvollziehbaren Interoperabilit\u00e4tsgr\u00fcnden vorhanden.<\/li>\n<li><strong>TURN-Relay-Verbindung:<\/strong> Mit diesem Token authentifiziert sich Backdoor.Turn gegen\u00fcber dem <strong>TURN-Relay-Server<\/strong> von Microsoft. TURN (Traversal Using Relays around NAT) ist ein Netzwerkprotokoll, das f\u00fcr Echtzeit-Kommunikation in Teams genutzt wird. Der Relay-Server leitet die Pakete weiter, ohne den eigentlichen Endpunkt preiszugeben.<\/li>\n<li><strong>QUIC-Session zum echten C2:<\/strong> Nach dem Verbindungsaufbau \u00fcber den legitimen Microsoft-Server etabliert die Malware eine direkte <strong>QUIC-Verbindung<\/strong> zum tats\u00e4chlichen, von den Angreifern kontrollierten C2-Server. QUIC ist ein modernes UDP-basiertes Protokoll, das f\u00fcr seine geringe Latenz bekannt ist und in vielen Unternehmens-Firewalls nicht blockiert wird.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ergebnis ist aus Verteidigersicht ern\u00fcchternd: Sicherheitssoftware und Netzwerkmonitore sehen lediglich ausgehende Verbindungen zu verifizierten Microsoft-Servern. Ohne Deep-Packet-Inspection mit spezifischer Verhaltensanalyse ist der versteckte C2-Kanal nahezu unsichtbar. Symantec-Forscher warnen: Unternehmen, die Microsoft Teams in ihren Netzwerken nicht explizit segmentieren oder \u00fcberwachen, sind blind f\u00fcr diese Art von Missbrauch.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"angriffschronologie-von-der-sql-luecke-bis-zur-verschluesselung\">Angriffschronologie: Von der SQL-L\u00fccke bis zur Verschl\u00fcsselung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Rekonstruktion des Angriffs durch Symantec und Carbon Black zeigt einen klar strukturierten, mehrstufigen Ablauf:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Phase<\/th><th>Zeitraum<\/th><th>Technik \/ Werkzeug<\/th><\/tr><\/thead><tbody><tr><td>Erstzugriff<\/td><td>Dezember 2025<\/td><td>SQL- oder MSSQL-Schwachstelle (oder Initial Access Broker)<\/td><\/tr><tr><td>Persistenz<\/td><td>Dezember 2025<\/td><td>PowerShell, ZIP-Archiv als &#8220;Tech-Support-Hotfix&#8221; getarnt<\/td><\/tr><tr><td>C2-Einrichtung<\/td><td>Dezember 2025<\/td><td>Backdoor.Turn in DbgView64.exe injiziert, TURN-Relay-Verbindung<\/td><\/tr><tr><td>Privilegienerweiterung<\/td><td>Januar 2026<\/td><td>DLL-Sideloading, BYOVD, Huawei-Treiber HWAudioOs2Ec.sys<\/td><\/tr><tr><td>Defence Evasion<\/td><td>Januar 2026<\/td><td>Abyss Worker Treiber, Havoc Process Terminator<\/td><\/tr><tr><td>Datenkompromittierung<\/td><td>Januar bis Februar 2026<\/td><td>Laterale Bewegung, neue Admin-Konten, Firewall-\u00c4nderungen<\/td><\/tr><tr><td>Exfiltration und Verschl\u00fcsselung<\/td><td>Februar 2026<\/td><td>DragonForce-Ransomware deployed<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Der initiale Zugang \u00fcber eine <strong>SQL- oder MSSQL-Schwachstelle<\/strong> bleibt ungekl\u00e4rt. Symantec h\u00e4lt es f\u00fcr m\u00f6glich, dass die Angreifer den Zugang von einem <strong>Initial Access Broker (IAB)<\/strong> erworben haben. IABs sind spezialisierte Kriminelle, die Unternehmenszug\u00e4nge im Darknet verkaufen. Dieser Markt ist in den Jahren 2025 und 2026 erheblich gewachsen, was die Eintrittsh\u00fcrde f\u00fcr Ransomware-Gruppen weiter senkt. Carbon Black-Threat-Hunter beschreiben das Vorgehen als typisch f\u00fcr einen vorbereitenden Erkundungsauftrag, bei dem auf den ersten Zugang ein wochen- bis monatelanger stiller Ausbau folgt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"byovd-treiber-als-waffe-gegen-sicherheitssoftware\">BYOVD: Treiber als Waffe gegen Sicherheitssoftware<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine der gef\u00e4hrlichsten Komponenten des Angriffs war der Einsatz von <strong>Bring Your Own Vulnerable Driver<\/strong>-Techniken (BYOVD). Dabei laden Angreifer legitime, aber verwundbare Treiber auf ein System, um mit deren erh\u00f6hten Kernelrechten Sicherheitssoftware zu deaktivieren. Die Technik ist nicht neu, aber DragonForce setzt sie in einer Breite und Tiefe ein, die auf einen professionellen Werkzeugkasten hindeutet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce nutzte in diesem Angriff mehrere Treiber gleichzeitig:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>HWAudioOs2Ec.sys<\/strong> (Huawei-Audiotreiber): Der Treiber enthielt eine Sicherheitsl\u00fccke, die zum Zeitpunkt des Angriffs noch nicht \u00f6ffentlich bekannt war. Erst im <strong>M\u00e4rz 2026<\/strong> dokumentierte das Sicherheitsunternehmen <strong>Huntress<\/strong> diese Schwachstelle. Dies zeigt, dass DragonForce entweder \u00fcber Vorabkenntnisse oder eigene Exploit-Entwicklungskapazit\u00e4ten verf\u00fcgt.<\/li>\n<li><strong>Abyss Worker<\/strong>: Ein b\u00f6sartiger Treiber, der als Komponente von <strong>Palo Alto Networks<\/strong> getarnt war. Das Vertrauen, das Sicherheitsprodukte von namhaften Herstellern wie Palo Alto genie\u00dfen, wird hier aktiv als Angriffsfl\u00e4che genutzt.<\/li>\n<li><strong>Havoc Process Terminator<\/strong>: Ein weiteres Werkzeug, das gezielt Sicherheitsprozesse beendet und damit die Erkennung der eigentlichen Ransomware-Payload verhindert.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dick O&#8217;Brien, leitender Analyst bei Symantecs Threat Hunter Team, erkl\u00e4rt: <em>&#8220;The use of BYOVD techniques alongside a novel Teams-abusing backdoor suggests DragonForce has invested significantly in custom offensive tooling. This is no longer a commodity ransomware group.&#8221;<\/em> (sinngem\u00e4\u00df: Die Kombination aus BYOVD und dem neuartigen Teams-Backdoor zeigt, dass DragonForce erheblich in eigene Angriffswerkzeuge investiert hat. Diese Gruppe ist keine Commodity-Ransomware mehr.)<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2023-52271-cve-2025-61155-und-cve-2025-1055-die-ausgenutzten-luecken\">CVE-2023-52271, CVE-2025-61155 und CVE-2025-1055: Die ausgenutzten L\u00fccken<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Drei \u00f6ffentlich bekannte CVEs wurden im Rahmen der BYOVD-Taktik ausgenutzt. Die Palette verdeutlicht, wie breit DragonForce aufgestellt ist:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>Betroffenes Produkt<\/th><th>Betroffener Treiber<\/th><th>Missbrauchszweck<\/th><\/tr><\/thead><tbody><tr><td>CVE-2023-52271<\/td><td>Topaz Antifraud<\/td><td>wsftprm.sys<\/td><td>Kernelrechte, Sicherheitssoftware deaktivieren<\/td><\/tr><tr><td>CVE-2025-61155<\/td><td>Tower of Fantasy (Spielclient)<\/td><td>Gamedriverx64.sys<\/td><td>Kernelrechte, Prozessschutz umgehen<\/td><\/tr><tr><td>CVE-2025-1055<\/td><td>K7 Security Anti-Malware<\/td><td>nicht spezifiziert<\/td><td>Kernelrechte, Antivirus-Deaktivierung<\/td><\/tr><tr><td>Ohne CVE (0-day)<\/td><td>Huawei-Audiotreiber<\/td><td>HWAudioOs2Ec.sys<\/td><td>Kernelrechte (L\u00fccke erst M\u00e4rz 2026 publik)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders bemerkenswert ist <strong>CVE-2025-61155<\/strong>, eine Schwachstelle im Treiber des Online-Spiels Tower of Fantasy. Spieleclients stehen auf Unternehmensservern normalerweise nicht zur Verf\u00fcgung, aber Angreifer bringen den anf\u00e4lligen Treiber selbst mit. Das illustriert einen grundlegenden Wandel: Jeder unterzeichnete Treiber mit Kernelprivilegien und einer bekannten L\u00fccke ist potenziell eine Waffe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lior Div, Mitgr\u00fcnder von Cybereason, kommentierte \u00e4hnliche BYOVD-Wellen in seinem Bedrohungsbericht f\u00fcr Q1 2026: <em>&#8220;Ransomware operators now maintain curated driver libraries. When Microsoft patches one, they rotate to the next. It&#8217;s an arms race enterprises cannot win through patching alone.&#8221;<\/em> (sinngem\u00e4\u00df: Ransomware-Betreiber pflegen Bibliotheken anf\u00e4lliger Treiber. Wenn Microsoft einen patcht, rotieren sie zum n\u00e4chsten. Das ist ein R\u00fcstungswettlauf, den Unternehmen allein durch Patchen nicht gewinnen k\u00f6nnen.)<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dragonforce-vom-raas-modell-zum-kartell\">DragonForce: Vom RaaS-Modell zum Kartell<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce ist seit mindestens <strong>Juni 2023<\/strong> aktiv. In dieser Zeit hat die Gruppe eine bemerkenswerte Entwicklung durchlaufen. Symantec beschreibt die aktuelle Phase als \u00dcbergang von einem klassischen <strong>Ransomware-as-a-Service<\/strong>-Modell (RaaS) zu einer &#8220;hochorganisierten, formalisierten Kartellstruktur&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Was bedeutet das konkret? Bei klassischem RaaS entwickelt eine Kerngruppe die Ransomware und stellt sie anderen Kriminellen (&#8220;Affiliates&#8221;) gegen eine Beteiligung von typischerweise 20 bis 30 Prozent des L\u00f6segelds zur Verf\u00fcgung. DragonForce geht dar\u00fcber hinaus: Das Kartell koordiniert den Einsatz spezifischer Werkzeuge, kontrolliert Kommunikationskan\u00e4le und h\u00e4lt Affiliates zu bestimmten operativen Standards an. Dieser Grad an Professionalisierung reduziert operative Fehler und erh\u00f6ht die Erfolgsquote bei Angriffen erheblich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SC World berichtet zudem \u00fcber eine Verbindung zur <strong>Scattered Spider<\/strong>-Bedrohungsgruppe. Scattered Spider ist f\u00fcr Social-Engineering-Angriffe bekannt und hat mehrere hochkar\u00e4tige Ziele in der Casino-, Hotel- und Einzelhandelsbranche getroffen. Eine operative Kooperation zwischen DragonForce und Scattered Spider w\u00fcrde erkl\u00e4ren, wie die Gruppe an die anf\u00e4nglichen Zugangsdaten f\u00fcr das kompromittierte Netzwerk gelangte, ohne selbst einen technischen Exploit anwenden zu m\u00fcssen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vergleich-dragonforce-und-andere-fuehrende-ransomware-kartelle-2026\">Vergleich: DragonForce und andere f\u00fchrende Ransomware-Kartelle 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um einzuordnen, wie DragonForce im aktuellen Bedrohungsumfeld positioniert ist, hilft ein Vergleich mit anderen aktiven Ransomware-Gruppen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Gruppe<\/th><th>Aktiv seit<\/th><th>Modell<\/th><th>Bekannteste Spezialit\u00e4t<\/th><th>Status (Juni 2026)<\/th><\/tr><\/thead><tbody><tr><td><strong>DragonForce<\/strong><\/td><td>Juni 2023<\/td><td>Kartell<\/td><td>Benutzerdefinierte Tools, BYOVD, Teams-Missbrauch<\/td><td>Hochaktiv<\/td><\/tr><tr><td>LockBit<\/td><td>2019<\/td><td>RaaS<\/td><td>Hohe Bandbreite, Datenleck-Site<\/td><td>Geschw\u00e4cht (Strafverfolgungsma\u00dfnahmen 2024)<\/td><\/tr><tr><td>ALPHV \/ BlackCat<\/td><td>2021<\/td><td>RaaS<\/td><td>Go-basierte Ransomware, Windows und Linux<\/td><td>Aufgel\u00f6st (FBI-Aktion Dezember 2023)<\/td><\/tr><tr><td>Akira<\/td><td>2023<\/td><td>RaaS<\/td><td>VMware ESXi, NAS-Ger\u00e4te<\/td><td>Aktiv<\/td><\/tr><tr><td>RansomHub<\/td><td>2024<\/td><td>RaaS<\/td><td>Schnell wachsende Affiliate-Basis<\/td><td>Hochaktiv<\/td><\/tr><tr><td>Nitrogen<\/td><td>2024<\/td><td>RaaS<\/td><td>Supply-Chain, Gro\u00dfvolumen-Exfiltration<\/td><td>Aktiv<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce hat einen klaren Vorteil gegen\u00fcber den geschw\u00e4chten Altgruppen: W\u00e4hrend LockBit und ALPHV\/BlackCat durch koordinierte Strafverfolgungsaktionen erheblich getroffen wurden, hat DragonForce seinen Betrieb ohne bekannte direkte Gegenma\u00dfnahmen ausgebaut. Die Symantec-Bewertung, die Gruppe befinde sich in einer \u00dcbergangsphase zu einem Kartell, deutet auf strukturelle Stabilit\u00e4t hin, die kurzfristige Strafverfolgungsschl\u00e4ge \u00fcberstehen kann. F\u00fcr Sicherheitsverantwortliche bedeutet das: DragonForce wird nicht morgen verschwinden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"oesterreich-im-fokus-warum-dieser-angriff-auch-heimische-unternehmen-betrifft\">\u00d6sterreich im Fokus: Warum dieser Angriff auch heimische Unternehmen betrifft<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der unmittelbar bekannte Fall betrifft ein US-Unternehmen. \u00d6sterreichische Firmen und Organisationen sollten dennoch aus mehreren konkreten Gr\u00fcnden aufhorchen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Laut der US-amerikanischen International Trade Administration erfahren <strong>14 Prozent der \u00f6sterreichischen Unternehmen t\u00e4glich Cyberangriffe<\/strong> (Daten aus dem Jahr 2024). \u00d6sterreich ist dabei kein Sonderfall, sondern ein integral verwobenes Glied der europ\u00e4ischen Unternehmenslandschaft, die dieselben cloudbasierten Kollaborationstools nutzt. <strong>Microsoft Teams<\/strong> ist in \u00f6sterreichischen Unternehmen, Beh\u00f6rden, Schulen und Krankenh\u00e4usern fl\u00e4chendeckend im Einsatz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das World Economic Forum h\u00e4lt in seinem <strong>Global Cybersecurity Outlook 2026<\/strong> fest, dass Cybersicherheitsrisiken durch <strong>KI-Fortschritte, geopolitische Fragmentierung und Lieferkettenkomplexit\u00e4t<\/strong> weiter zunehmen. 30 Prozent der CEOs weltweit nennen Datenlecks im Zusammenhang mit KI als gr\u00f6\u00dfte Sicherheitsbedrohung, 28 Prozent verweisen auf den Ausbau gegnerischer Kapazit\u00e4ten. Beides trifft auf DragonForce zu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hinzu kommt der \u00f6sterreichische und europ\u00e4ische Rechtsrahmen: Unternehmen, die unter die <strong>NIS2-Richtlinie<\/strong> fallen, sind verpflichtet, erhebliche Sicherheitsvorf\u00e4lle innerhalb von 24 Stunden zu melden. Ein Backdoor, der bis zu zwei Monate lang unentdeckt bleibt und C2-Verkehr als Teams-Traffic tarnt, macht diese Frist faktisch unm\u00f6glich einzuhalten. Die Konsequenz: erhebliche Bu\u00dfgelder zus\u00e4tzlich zum Schaden durch die Ransomware-Verschl\u00fcsselung. Bei einem mittelgro\u00dfen \u00f6sterreichischen Unternehmen k\u00f6nnten allein die NIS2-Strafen im einstelligen Millionenbereich liegen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"erkennungsstrategien-wie-verteidiger-auf-backdoor-turn-reagieren\">Erkennungsstrategien: Wie Verteidiger auf Backdoor.Turn reagieren<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Symantec und Carbon Black haben <strong>Indicators of Compromise (IOCs)<\/strong> ver\u00f6ffentlicht, um Verteidigern die Erkennung zu erm\u00f6glichen. Folgende Ma\u00dfnahmen sind besonders relevant:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>TURN-Relay-Monitoring:<\/strong> Ausgehende TURN-Verbindungen zu Microsoft-Servern, die nicht mit aktiven Teams-Meetings korrelieren, sollten als anomal markiert werden. Unternehmen sollten QUIC-Traffic (UDP Port 443) gesondert analysieren.<\/li>\n<li><strong>Prozess\u00fcberwachung:<\/strong> Ungew\u00f6hnliche Netzwerkaktivit\u00e4t von <strong>DbgView64.exe<\/strong> oder anderen Sysinternals-Prozessen ist ein starkes Warnsignal. Sysinternals-Tools haben in Produktionsumgebungen normalerweise keinen Netzwerkbedarf.<\/li>\n<li><strong>Treiber-Audit:<\/strong> Regelm\u00e4\u00dfige \u00dcberpr\u00fcfung geladener Treiber auf bekannte anf\u00e4llige Versionen. Die CVEs CVE-2023-52271, CVE-2025-61155 und CVE-2025-1055 sollten in EDR-Erkennungsregeln hinterlegt sein.<\/li>\n<li><strong>Token-Anomalieerkennung:<\/strong> Systeme, die Microsoft-Teams-Visitor-Tokens abrufen, ohne eine aktive Teams-Anwendung zu betreiben, verhalten sich anomal und sollten sofort untersucht werden.<\/li>\n<li><strong>Netzwerksegmentierung:<\/strong> Teams-Datenverkehr sollte auf dedizierte Endpunkte und Arbeitspl\u00e4tze beschr\u00e4nkt sein. Server ohne aktiven Teams-Client sollten keinen ausgehenden TURN-Datenverkehr erzeugen d\u00fcrfen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Kevin Beaumont, unabh\u00e4ngiger Sicherheitsforscher und ehemaliger Microsoft-Analyst, schrieb im Juni 2026 auf seinem Blog: <em>&#8220;The Teams relay abuse is clever because it weaponises Microsoft&#8217;s own NAT traversal infrastructure. Until Microsoft rearchitects how anonymous tokens work, blocking this without breaking Teams for legitimate guests is non-trivial.&#8221;<\/em> (sinngem\u00e4\u00df: Der TURN-Relay-Missbrauch ist clever, weil er Microsofts eigene NAT-Traversal-Infrastruktur als Waffe nutzt. Bis Microsoft die Art, wie anonyme Tokens funktionieren, grundlegend \u00fcberarbeitet, ist es nicht einfach, dies zu blockieren, ohne Teams f\u00fcr legitime G\u00e4ste zu st\u00f6ren.)<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"microsofts-reaktion-und-die-offene-frage-der-token-sicherheit\">Microsofts Reaktion und die offene Frage der Token-Sicherheit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Zum Zeitpunkt der Ver\u00f6ffentlichung dieses Artikels hat Microsoft keine offizielle Stellungnahme zur Nutzung seiner TURN-Relay-Infrastruktur durch DragonForce herausgegeben. Das wirft eine fundamentale Frage auf: Ist ein anonymer Visitor-Token ein Feature oder eine Schwachstelle?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft hat aus Gr\u00fcnden der Interoperabilit\u00e4t bewusst entschieden, dass externe Teilnehmer ohne vollst\u00e4ndiges Microsoft-Konto an Teams-Meetings teilnehmen k\u00f6nnen. Diese Offenheit ist gleichzeitig der Angriffspunkt. \u00c4hnliche Situationen hat Microsoft in der Vergangenheit mit zeitverz\u00f6gerter Reaktion gehandhabt. Im Fall der Storm-0558-Gruppe, die 2023 Microsoft-Exchange-Online-Zugriffstoken f\u00e4lschte, dauerte es mehrere Wochen, bis Microsoft transparente technische Informationen ver\u00f6ffentlichte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Langfristig ist wahrscheinlich, dass Microsoft das Token-Ausstellungsmodell f\u00fcr anonyme Teams-Besucher einschr\u00e4nkt oder mit zus\u00e4tzlicher Ratenbegrenzung und Kontext-Validierung versieht. Kurzfristig sind Unternehmen auf eigene Erkennungsma\u00dfnahmen und Netzwerksegmentierung angewiesen. Sicherheitsverantwortliche sollten die offiziellen Microsoft-365-Sicherheits-Updates und das Microsoft Security Response Center aktiv \u00fcberwachen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dragonforce-und-der-einzelhandel-historischer-kontext\">DragonForce und der Einzelhandel: Historischer Kontext<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dieser Angriff auf ein US-Dienstleistungsunternehmen steht nicht isoliert. DragonForce hat in den Monaten zuvor bereits mehrere hochkar\u00e4tige Ziele beansprucht. Der bekannteste Fall betrifft den britischen Einzelh\u00e4ndler <strong>Marks &amp; Spencer<\/strong>: Der Angriff verursachte Sch\u00e4den von \u00fcber <strong>300 Millionen Pfund<\/strong> und legte Online-Bestellsysteme tagelang lahm. Co-op Food und das Luxuskaufhaus Harrods waren ebenfalls betroffen. Die britische Regierung bezeichnete diese Angriffsserie als einen der schwersten auf den britischen Einzelhandel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Bandbreite der DragonForce-Ziele, von britischen Einzelh\u00e4ndlern bis zu US-Dienstleistern, zeigt, dass die Gruppe opportunistisch und sektorneutral agiert. Das verbindende Element ist nicht die Branche, sondern die Ausnutzung moderner Unternehmensinfrastruktur. Die Botschaft f\u00fcr Sicherheitsverantwortliche lautet: Vertrautheit mit einer Technologie sch\u00fctzt nicht vor ihrer Ausnutzung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"prognosen-was-als-naechstes-kommt\">Prognosen: Was als n\u00e4chstes kommt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Auf Basis der Symantec-Analyse und der aktuellen Bedrohungslandschaft lassen sich vier belastbare Prognosen formulieren:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Nachahmung durch andere Gruppen (6 bis 12 Monate):<\/strong> Die TURN-Relay-Technik wird von anderen Ransomware-Gruppen kopiert. Neu ver\u00f6ffentlichte Angriffsmethoden verbreiten sich im kriminellen \u00d6kosystem schnell. Sicherheitsteams sollten Teams-bezogene IOC-Regeln jetzt implementieren.<\/li>\n<li><strong>Microsoft-Gegenma\u00dfnahmen im Herbst 2026:<\/strong> Microsoft wird das Ausstellungsmodell f\u00fcr anonyme Visitor-Tokens einschr\u00e4nken oder mit zus\u00e4tzlicher Validierung versehen. Auf entsprechende Updates in den Microsoft-365-Changelogs und im Microsoft Security Response Center sollte geachtet werden.<\/li>\n<li><strong>BYOVD-Eskalation mit neuen Treibern:<\/strong> Die Kombination aus Teams-Backdoor und BYOVD-Treibern weist auf eine Spezialisierung hin. Weitere anf\u00e4llige Treiber werden in DragonForce-Angriffe integriert, sobald g\u00e4ngige CVEs gepatcht sind und auf Beobachtungslisten erscheinen.<\/li>\n<li><strong>Ausdehnung nach Europa:<\/strong> Nachdem US-Opfer st\u00e4rker unter dem Druck von FBI und CISA stehen, werden europ\u00e4ische Ziele mit weniger ausgereifter EDR-Abdeckung attraktiver. \u00d6sterreichische Mittelst\u00e4ndler und Beh\u00f6rden mit Teams-Deployments sollten sich als potenzielle Ziele einsch\u00e4tzen und die empfohlenen Erkennungsma\u00dfnahmen priorisieren.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"verwandte-berichte\">Verwandte Berichte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Weiterf\u00fchrende Informationen zu verwandten Bedrohungen und Sicherheitsthemen auf shattered.io:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/at\/dragonforce-ransomware-ms-coop-angriff-2026\/\">DragonForce: Der \u00a3300-Mio.-M&amp;S-Angriff und seine Folgen f\u00fcr den Handel<\/a><\/li>\n<li><a href=\"\/at\/foxconn-nitrogen-ransomware-8tb-2026\/\">Foxconn-Hack: Nitrogen stiehlt 8 TB, Apple- und Nvidia-Daten enth\u00fcllt<\/a><\/li>\n<li><a href=\"\/at\/ransomware-groups-surge-2026\/\">Ransomware-Gruppen steigen um 49 Prozent: 8.159 Opfer in 2025<\/a><\/li>\n<li><a href=\"\/at\/stryker-cyberangriff-handala-200000-geraete-2026\/\">Stryker-Hack: 200.000 Ger\u00e4te gel\u00f6scht, 50 TB weg<\/a><\/li>\n<li><a href=\"\/at\/clickfix-wordpress-vidar-stealer-2026\/\">ClickFix-Kampagne: 250 WordPress-Sites gekapert, 12 L\u00e4nder betroffen<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-dragonforce-und-backdoor-turn\">FAQ: DragonForce und Backdoor.Turn<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-backdoor-turn\">Was ist Backdoor.Turn?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Backdoor.Turn ist ein in Go geschriebener Remote-Access-Trojaner, den die Ransomware-Gruppe DragonForce in einem Angriff auf ein US-Dienstleistungsunternehmen eingesetzt hat. Er verbirgt seinen C2-Datenverkehr hinter legitimen Microsoft-Teams-Verbindungen und ist nach Angaben von Symantec die erste bekannte Malware, die Microsoft-TURN-Relay-Server auf diese Weise missbraucht.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-ein-turn-relay-server\">Was ist ein TURN-Relay-Server?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">TURN steht f\u00fcr Traversal Using Relays around NAT. TURN-Server leiten Echtzeit-Kommunikation (Audio, Video, Daten) durch einen Vermittlungsserver, wenn eine direkte Verbindung zwischen zwei Endpunkten nicht m\u00f6glich ist. Microsoft betreibt solche Server als Teil der Teams-Infrastruktur. DragonForce missbraucht diese Server, um C2-Befehle als harmloser Teams-Verkehr erscheinen zu lassen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-lange-blieb-der-angreifer-unentdeckt\">Wie lange blieb der Angreifer unentdeckt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Laut Symantec und Carbon Black verblieb der Angreifer zwischen einem und zwei Monaten im Netzwerk des Opfers. Die erste sch\u00e4dliche Aktivit\u00e4t wurde f\u00fcr Dezember 2025 dokumentiert. Die Verschl\u00fcsselung erfolgte erst nach abgeschlossener Datenexfiltration.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-cves-wurden-in-diesem-angriff-ausgenutzt\">Welche CVEs wurden in diesem Angriff ausgenutzt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Forscher dokumentierten drei ausgenutzte CVEs: CVE-2023-52271 (Topaz-Antifraud-Treiber), CVE-2025-61155 (Tower-of-Fantasy-Spieltreiber) und CVE-2025-1055 (K7 Security Anti-Malware). Alle drei wurden f\u00fcr BYOVD-Techniken genutzt, um Kernelrechte zu erlangen und Sicherheitssoftware zu deaktivieren. Zus\u00e4tzlich wurde ein zum Angriffszeitpunkt noch unver\u00f6ffentlichter Bug im Huawei-Audiotreiber HWAudioOs2Ec.sys ausgenutzt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-byovd\">Was ist BYOVD?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">BYOVD (Bring Your Own Vulnerable Driver) ist eine Angriffstechnik, bei der Angreifer einen legitimen, aber anf\u00e4lligen Treiber auf das Zielsystem laden. Da der Treiber signiert und legitim ist, akzeptiert Windows ihn. Durch eine bekannte Schwachstelle im Treiber erlangen die Angreifer dann Kernelrechte und k\u00f6nnen Sicherheitssoftware deaktivieren, bevor die eigentliche Ransomware ausgerollt wird.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sind-oesterreichische-unternehmen-gefaehrdet\">Sind \u00f6sterreichische Unternehmen gef\u00e4hrdet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja, direkt. Microsoft Teams ist in \u00f6sterreichischen Unternehmen und Beh\u00f6rden weit verbreitet. Da Backdoor.Turn Teams-Relay-Infrastruktur missbraucht, die in \u00f6sterreichischen Netzwerken standardm\u00e4\u00dfig zugelassen ist, k\u00f6nnen bestehende Firewallregeln diese C2-Kommunikation nicht blockieren, ohne gleichzeitig Teams zu st\u00f6ren. Unternehmen unter NIS2 sind zudem verpflichtet, Vorf\u00e4lle innerhalb von 24 Stunden zu melden. Ein Backdoor mit bis zu zwei Monaten Verweildauer macht diese Frist faktisch unm\u00f6glich einzuhalten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-hat-microsoft-zu-diesem-missbrauch-gesagt\">Was hat Microsoft zu diesem Missbrauch gesagt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Zum Zeitpunkt der Ver\u00f6ffentlichung (Juni 2026) hat Microsoft keine \u00f6ffentliche Stellungnahme zu diesem spezifischen Vorfall herausgegeben. Das Unternehmen hat anonyme Teams-Visitor-Tokens als bewusstes Design-Merkmal f\u00fcr Interoperabilit\u00e4t eingef\u00fchrt. Eine \u00dcberarbeitung dieses Mechanismus ist langfristig wahrscheinlich. Kurzfristig sind Unternehmen auf eigene Erkennungsma\u00dfnahmen und aktive \u00dcberwachung ihrer Teams-Umgebung angewiesen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Weiterf\u00fchrende Quellen:<\/strong> <a href=\"https:\/\/www.securityweek.com\/microsoft-teams-relay-servers-abused-in-dragonforce-ransomware-attack\/\" rel=\"noopener noreferrer\" target=\"_blank\">SecurityWeek: DragonForce Teams-Relay-Angriff<\/a> | <a href=\"https:\/\/thehackernews.com\/2026\/06\/dragonforce-hackers-abuse-microsoft.html\" rel=\"noopener noreferrer\" target=\"_blank\">The Hacker News: Backdoor.Turn-Analyse<\/a> | <a href=\"https:\/\/www.infosecurity-magazine.com\/news\/dragonforce-ransomware-hidden\/\" rel=\"noopener noreferrer\" target=\"_blank\">Infosecurity Magazine: DragonForce ausf\u00fchrliche Fallstudie<\/a> | <a href=\"https:\/\/hackread.com\/dragonforce-ransomware-microsoft-teams-malware\/\" rel=\"noopener noreferrer\" target=\"_blank\">HackRead: Technische Details Backdoor.Turn<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Am 16. Juni 2026 ver\u00f6ffentlichten Forscher von Symantec und Carbon Black (beide Broadcom) einen Bericht, der die Sicherheitsbranche aufhorchen lie\u00df: Die Ransomware-Gruppe DragonForce hatte in einem Angriff auf ein gro\u00dfes\u2026<\/p>\n","protected":false},"author":6,"featured_media":148,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-147","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/comments?post=147"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/147\/revisions"}],"predecessor-version":[{"id":149,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/147\/revisions\/149"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media\/148"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media?parent=147"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/categories?post=147"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/tags?post=147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}