JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

DragonForce détournerait Microsoft Teams pour cacher ses communications malveillantes

Emmanuelle Grossuet
Published: 18 juin 2026
Last updated: 18 juin 2026
Partager
dragonforce ransomware group

Le groupe de rançongiciel DragonForce a exploité l’infrastructure de relais de Microsoft Teams pour y enfouir ses échanges avec un serveur de commande distant, selon les conclusions publiées par les chercheurs de Symantec. L’attaque, observée dès décembre 2025 contre une grande entreprise américaine de services, repose sur un malware inédit baptisé Backdoor.Turn, un cheval de Troie écrit en Go dont la particularité tient en une phrase. Il se fait passer pour du trafic Teams parfaitement légitime.

Backdoor.Turn récupère d’abord un jeton d’authentification anonyme auprès des services d’identité Skype qui sous-tendent Teams, puis utilise un serveur TURN (Traversal Using Relays around NAT) de Microsoft pour établir la connexion initiale avant de basculer vers une session QUIC dirigée tout droit vers le serveur de l’attaquant. Les défenseurs réseau ne voient alors que des connexions sortantes vers les serveurs Microsoft. Le subterfuge est redoutable. « Backdoor.Turn est le premier malware connu à détourner les serveurs TURN de Microsoft Teams pour masquer le trafic de commande et contrôle », confirme Symantec dans son rapport.

Les assaillants sont demeurés entre un et deux mois sur le réseau de la victime, un délai qui donne la mesure de l’efficacité du camouflage. L’idée n’est pourtant pas tombée du ciel. En 2025, les chercheurs de Praetorian avaient déjà présenté une technique baptisée « Ghost Calls », démontrant comment des identifiants TURN temporaires de Teams et Zoom pouvaient être détournés pour créer des tunnels de communication furtifs. Backdoor.Turn transpose ce concept théorique dans la réalité opérationnelle d’une attaque par rançongiciel… et c’est bien la première fois que cela se produit en conditions réelles.

L’intrusion aurait débuté par l’exploitation d’une faille non identifiée sur un serveur SQL ou MSSQL, à moins que l’accès n’ait été tout bonnement acheté auprès d’un courtier spécialisé. Une fois le point d’entrée sécurisé, les attaquants ont téléchargé une archive ZIP contenant un exécutable légitime VirtualBox/DbgView accompagné d’une DLL vérolée (vboxrt.dll), destinée au chargement latéral. Cette DLL télécharge ensuite du code supplémentaire depuis une liste de serveurs distants, du code qui sert aussi bien à la reconnaissance qu’à la persistance et à l’évasion.

A lire également

Concept de noyau Linux fendu en quatre segments par des fissures rouge-orangé de corruption mémoire, quatre exploits publics vers un shell root local
Failles du noyau Linux : quatre exploits publics percent les défenses jusqu’au root
Concept Windows 11 : logo officiel et bouclier de sécurité fissuré sous halo ambré, illustrant les correctifs OOB d'urgence KB5129195 après le Patch Tuesday de septembre cassé
Windows 11 Patch Tuesday septembre : Microsoft déploie un correctif d’urgence après une mise à jour chaotique
Dark Web
Dark Web : ce que cache réellement la face obscure d’Internet au-delà des mythes

DragonForce a par ailleurs déployé une stratégie BYOVD (Bring Your Own Vulnerable Driver) d’une ampleur peu commune pour neutraliser les outils de sécurité. Quatre pilotes légitimes signés mais vulnérables ont été exploités, notamment le HWAuidoOs2Ec.sys de Huawei dans une technique baptisée « Havoc Process Terminator », le wsftprm.sys de Topaz Antifraud (CVE-2023-52271), le GameDriverx64.sys du jeu Tower of Fantasy (CVE-2025-61155) et le K7RKScan.sys de K7 Security (CVE-2025-1055). Le pilote Huawei n’avait jamais été observé dans ce type d’exploitation avant cette attaque. Les chercheurs de Huntress n’en ont d’ailleurs documenté la vulnérabilité qu’en mars 2026, soit après l’incident. Les attaquants ont également utilisé ABYSSWORKER, un pilote malveillant sur mesure qui se fait passer pour un pilote légitime de Palo Alto Networks.

Un détail retient l’attention dans la chronologie de l’attaque. Backdoor.Turn n’a été injecté dans le processus DbgView64.exe qu’après le déploiement du rançongiciel et le chiffrement des systèmes. Cette séquence suggère que la porte dérobée vise la persistance post-attaque, peut-être pour faciliter une future intrusion ou revendre l’accès à d’autres acteurs. Le RAT dispose d’un arsenal complet permettant l’exécution de commandes, le scan réseau, la capture de certificats TLS, l’interrogation LDAP et Active Directory, le vol d’identifiants de navigateurs et le déplacement latéral via des identifiants dérobés.

DragonForce, actif depuis au moins juin 2023 et suivi par Symantec sous le nom Hackledorb, a abandonné le modèle classique de ransomware-as-a-service pour adopter une structure de cartel formalisée. Le groupe a été lié au collectif Scattered Spider. Qu’un opérateur de rançongiciel développe ses propres outils sur mesure reste peu fréquent dans l’écosystème cybercriminel, et qu’il le fasse avec ce degré de sophistication technique l’est encore moins. Symantec a publié l’ensemble des indicateurs de compromission liés à cette campagne, tandis que le chercheur Thibaut Passilly présentera ces travaux à la conférence Area41 à Zurich le 18 juin 2026. La question qui se pose désormais aux équipes de défense réseau est vertigineuse dans sa formulation même. Comment distinguer le trafic Teams d’un employé en visioconférence de celui d’un rançongiciel en pleine exfiltration de données ?

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key art officiel de Final Fantasy VII Revelation avec Cloud, Zack, Aerith et Sephiroth
Final Fantasy VII Revelation vise 200 Go sur PS5 : le disque physique ne suffira pas
Consoles & Jeux Vidéo
Soldat Helldiver en armure jaune et cape officiel Helldivers 2
Helldivers : Ritchson en discussions pour succéder à Momoa, Sony vise une sortie en novembre 2027
Films & Séries
Audi A4 e-tron, berline électrique, rendu concept
Audi A4 e-tron repoussée à mars 2029 : la plateforme SSP de Volkswagen s’enlise
Véhicules & e-Mobilité
Concept Anthropic : noyau neural orange (nouveau modèle IA) + courbe de croissance boursière et chandeliers, à la veille de son IPO
Anthropic pourrait sortir un nouveau modèle IA avant son IPO pour contrer OpenAI
IA & Robotique

Tendance

One Piece
One Piece : où voir l’anime en streaming légalement et tous les épisodes en VF et VOSTFR ?
Animes & Mangas
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
One UI 9 sur Galaxy Samsung - déploiement de la mise à jour
Samsung One UI 9 : le déploiement se précise pour les Galaxy S26, S25 et S24
Mobiles & Apps

Vous allez aussi aimer

Debian 13 Trixie, thème Ceratopsian officiel
Informatique & Cybersécurité

Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer

14 septembre 2026
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Informatique & CybersécuritéRéseaux Sociaux & Influence

Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes

14 septembre 2026
Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Informatique & Cybersécurité

Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork

12 septembre 2026
Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Informatique & Cybersécurité

Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte

10 septembre 2026
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Informatique & Cybersécurité

Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

8 septembre 2026
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026
Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Robot humanoïde Figure 03 piloté par Helix 2.5 pliant du linge dans une cuisine réelle
Figure AI lâche son robot humanoïde Figure 03 dans 30 foyers avec l’objectif qu’il s’adapte seul à son environnement
IA & Robotique
Illustration concept : un satellite-miroir orbital déployé renvoie un faisceau de lumière solaire vers la face nocturne de la Terre, concept de la startup Reflect Orbital
Reflect Orbital : ces miroirs spatiaux brillent 40 fois plus que la pleine Lune
Sciences & Espace
Concept iOS 27 : fonction Hide Location qui masque discrètement le partage de position, iPhone affichant Find My avec No Location Found, carré glassmorphism iOS 27 centré
iOS 27 : Apple permet de masquer votre position sans alerter le contact visé
Mobiles & Apps
Arcfox Alpha T7, le SUV électrique de BAIC, photo officielle de lancement
ArcFox Alpha T7 : la copie du Xiaomi YU7 à moitié prix rafle 30 000 commandes en 60 minutes
Véhicules & e-Mobilité

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?