JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

DragonForce détournerait Microsoft Teams pour cacher ses communications malveillantes

Emmanuelle Grossuet
Published: 18 juin 2026
Last updated: 18 juin 2026
Partager
dragonforce ransomware group

Le groupe de rançongiciel DragonForce a exploité l’infrastructure de relais de Microsoft Teams pour y enfouir ses échanges avec un serveur de commande distant, selon les conclusions publiées par les chercheurs de Symantec. L’attaque, observée dès décembre 2025 contre une grande entreprise américaine de services, repose sur un malware inédit baptisé Backdoor.Turn, un cheval de Troie écrit en Go dont la particularité tient en une phrase. Il se fait passer pour du trafic Teams parfaitement légitime.

Backdoor.Turn récupère d’abord un jeton d’authentification anonyme auprès des services d’identité Skype qui sous-tendent Teams, puis utilise un serveur TURN (Traversal Using Relays around NAT) de Microsoft pour établir la connexion initiale avant de basculer vers une session QUIC dirigée tout droit vers le serveur de l’attaquant. Les défenseurs réseau ne voient alors que des connexions sortantes vers les serveurs Microsoft. Le subterfuge est redoutable. « Backdoor.Turn est le premier malware connu à détourner les serveurs TURN de Microsoft Teams pour masquer le trafic de commande et contrôle », confirme Symantec dans son rapport.

Les assaillants sont demeurés entre un et deux mois sur le réseau de la victime, un délai qui donne la mesure de l’efficacité du camouflage. L’idée n’est pourtant pas tombée du ciel. En 2025, les chercheurs de Praetorian avaient déjà présenté une technique baptisée « Ghost Calls », démontrant comment des identifiants TURN temporaires de Teams et Zoom pouvaient être détournés pour créer des tunnels de communication furtifs. Backdoor.Turn transpose ce concept théorique dans la réalité opérationnelle d’une attaque par rançongiciel… et c’est bien la première fois que cela se produit en conditions réelles.

L’intrusion aurait débuté par l’exploitation d’une faille non identifiée sur un serveur SQL ou MSSQL, à moins que l’accès n’ait été tout bonnement acheté auprès d’un courtier spécialisé. Une fois le point d’entrée sécurisé, les attaquants ont téléchargé une archive ZIP contenant un exécutable légitime VirtualBox/DbgView accompagné d’une DLL vérolée (vboxrt.dll), destinée au chargement latéral. Cette DLL télécharge ensuite du code supplémentaire depuis une liste de serveurs distants, du code qui sert aussi bien à la reconnaissance qu’à la persistance et à l’évasion.

DragonForce a par ailleurs déployé une stratégie BYOVD (Bring Your Own Vulnerable Driver) d’une ampleur peu commune pour neutraliser les outils de sécurité. Quatre pilotes légitimes signés mais vulnérables ont été exploités, notamment le HWAuidoOs2Ec.sys de Huawei dans une technique baptisée « Havoc Process Terminator », le wsftprm.sys de Topaz Antifraud (CVE-2023-52271), le GameDriverx64.sys du jeu Tower of Fantasy (CVE-2025-61155) et le K7RKScan.sys de K7 Security (CVE-2025-1055). Le pilote Huawei n’avait jamais été observé dans ce type d’exploitation avant cette attaque. Les chercheurs de Huntress n’en ont d’ailleurs documenté la vulnérabilité qu’en mars 2026, soit après l’incident. Les attaquants ont également utilisé ABYSSWORKER, un pilote malveillant sur mesure qui se fait passer pour un pilote légitime de Palo Alto Networks.

A lire également

CyberGhost VPN
CyberGhost VPN casse son prix à 1,59 €/mois : 88 % de remise et 2 mois offerts
apple M7 Ultra
Apple M7 Ultra : jusqu’à 1,5 To de mémoire unifiée et une ambition « classe Nvidia Blackwell » pour 2028
Windows 11
Windows 11 démembre Phone Link : la synchronisation Android s’installe au cœur du système

Un détail retient l’attention dans la chronologie de l’attaque. Backdoor.Turn n’a été injecté dans le processus DbgView64.exe qu’après le déploiement du rançongiciel et le chiffrement des systèmes. Cette séquence suggère que la porte dérobée vise la persistance post-attaque, peut-être pour faciliter une future intrusion ou revendre l’accès à d’autres acteurs. Le RAT dispose d’un arsenal complet permettant l’exécution de commandes, le scan réseau, la capture de certificats TLS, l’interrogation LDAP et Active Directory, le vol d’identifiants de navigateurs et le déplacement latéral via des identifiants dérobés.

DragonForce, actif depuis au moins juin 2023 et suivi par Symantec sous le nom Hackledorb, a abandonné le modèle classique de ransomware-as-a-service pour adopter une structure de cartel formalisée. Le groupe a été lié au collectif Scattered Spider. Qu’un opérateur de rançongiciel développe ses propres outils sur mesure reste peu fréquent dans l’écosystème cybercriminel, et qu’il le fasse avec ce degré de sophistication technique l’est encore moins. Symantec a publié l’ensemble des indicateurs de compromission liés à cette campagne, tandis que le chercheur Thibaut Passilly présentera ces travaux à la conférence Area41 à Zurich le 18 juin 2026. La question qui se pose désormais aux équipes de défense réseau est vertigineuse dans sa formulation même. Comment distinguer le trafic Teams d’un employé en visioconférence de celui d’un rançongiciel en pleine exfiltration de données ?

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

google ai overview
AI Mode et Overview : quand Google légitime une arnaque financière
IA & Robotique Web & Internet
google ai mode
AI Mode de Google débarque en France : le trafic des éditeurs de sites web menacé de s’effondrer
IA & Robotique Web & Internet
ollama
Qu’est-ce qu’Ollama ? Tout savoir sur ce moteur d’IA locale
IA & Robotique
GTA 6
GTA 6 : comment Leonida repousse les lois de la géométrie vidéoludique sans recourir à l’intelligence artificielle
Consoles & Jeux Vidéo IA & Robotique

Tendance

ios 27
iOS 27 bêta publique : date probable, iPhone compatibles et faut-il l’installer ?
Mobiles & Apps
gpt-5.6
GPT‑5.6 aurait “triché” pendant ses tests : faut-il encore croire aux benchmarks IA ?
IA & Robotique
ios 27
iOS 27 en bêta publique : Siri dopé à l’IA arrive enfin sur iPhone
Mobiles & Apps
GTA 6
GTA 6 : le gameplay se rapproche et Rockstar a déjà semé des indices partout
Consoles & Jeux Vidéo
iphone fold leak rendu 3d
iPhone 18 Pro, Ultra pliable et hausse des prix : Apple prépare un automne à 2 500 dollars
Mobiles & Apps

Vous allez aussi aimer

claude mythos
Informatique & CybersécuritéTech & Innovations

Claude Mythos : testé par l’AI Security Institute britannique, le modèle d’Anthropic confirme ses capacités effrayantes

13 avril 2026
meilleurs antivirus pc
Informatique & CybersécuritéWeb & Internet

Top 5 des meilleurs antivirus PC 2024

28 septembre 2024
Liste des meilleurs serveurs DNS
Informatique & CybersécuritéWeb & Internet

Liste des serveurs DNS pour une connexion rapide et sécurisée

19 avril 2019
Protocole HTTP/3
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

23 juin 2022
Illustration éditoriale réaliste et moderne sur l’intelligence artificielle dans les réseaux sensibles de l’État : inter
Informatique & CybersécuritéTech & Innovations

IA et réseaux sensibles de l’État : pourquoi l’affaire Grok au Pentagone inquiète déjà Washington

16 mars 2026
Asus NUC 14 Pro AI
Informatique & CybersécuritéTech & Innovations

Asus NUC 14 Pro AI : un mini PC qui ne fait pas les choses à moitié

29 juillet 2025
antivirus windows 11
Informatique & Cybersécurité

Windows 11 n’a pas besoin d’antivirus tiers, selon Microsoft

21 avril 2026
crowdstrike
Informatique & CybersécuritéTech & Innovations

CrowdStrike et AWS poussent la sécurité cloud dopée à l’IA : vers des SOC plus automatisés ?

18 juin 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

xiaomi 18 pro
Xiaomi 18 Pro : la fuite promet double capteur 200MP, batterie 7000mAh et puce Snapdragon en 2nm
Mobiles & Apps
apple
Apple attaque OpenAI et io en justice pour vol de secrets industriels sur l’iPhone
IA & Robotique
Oneplus
OxygenOS c’est fini : Oppo efface OnePlus en fondant sa marque dans ColorOS
Mobiles & Apps
galaxy unpacked
Galaxy Unpacked du 22 juillet 2026 à Londres : le Z Fold 8, un « Wide » inédit et la Watch 9 attendus
Geek & Gadgets Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?