JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

DragonForce détournerait Microsoft Teams pour cacher ses communications malveillantes

Emmanuelle Grossuet
Published: 18 juin 2026
Last updated: 18 juin 2026
Partager
dragonforce ransomware group

Le groupe de rançongiciel DragonForce a exploité l’infrastructure de relais de Microsoft Teams pour y enfouir ses échanges avec un serveur de commande distant, selon les conclusions publiées par les chercheurs de Symantec. L’attaque, observée dès décembre 2025 contre une grande entreprise américaine de services, repose sur un malware inédit baptisé Backdoor.Turn, un cheval de Troie écrit en Go dont la particularité tient en une phrase. Il se fait passer pour du trafic Teams parfaitement légitime.

Backdoor.Turn récupère d’abord un jeton d’authentification anonyme auprès des services d’identité Skype qui sous-tendent Teams, puis utilise un serveur TURN (Traversal Using Relays around NAT) de Microsoft pour établir la connexion initiale avant de basculer vers une session QUIC dirigée tout droit vers le serveur de l’attaquant. Les défenseurs réseau ne voient alors que des connexions sortantes vers les serveurs Microsoft. Le subterfuge est redoutable. « Backdoor.Turn est le premier malware connu à détourner les serveurs TURN de Microsoft Teams pour masquer le trafic de commande et contrôle », confirme Symantec dans son rapport.

Les assaillants sont demeurés entre un et deux mois sur le réseau de la victime, un délai qui donne la mesure de l’efficacité du camouflage. L’idée n’est pourtant pas tombée du ciel. En 2025, les chercheurs de Praetorian avaient déjà présenté une technique baptisée « Ghost Calls », démontrant comment des identifiants TURN temporaires de Teams et Zoom pouvaient être détournés pour créer des tunnels de communication furtifs. Backdoor.Turn transpose ce concept théorique dans la réalité opérationnelle d’une attaque par rançongiciel… et c’est bien la première fois que cela se produit en conditions réelles.

L’intrusion aurait débuté par l’exploitation d’une faille non identifiée sur un serveur SQL ou MSSQL, à moins que l’accès n’ait été tout bonnement acheté auprès d’un courtier spécialisé. Une fois le point d’entrée sécurisé, les attaquants ont téléchargé une archive ZIP contenant un exécutable légitime VirtualBox/DbgView accompagné d’une DLL vérolée (vboxrt.dll), destinée au chargement latéral. Cette DLL télécharge ensuite du code supplémentaire depuis une liste de serveurs distants, du code qui sert aussi bien à la reconnaissance qu’à la persistance et à l’évasion.

DragonForce a par ailleurs déployé une stratégie BYOVD (Bring Your Own Vulnerable Driver) d’une ampleur peu commune pour neutraliser les outils de sécurité. Quatre pilotes légitimes signés mais vulnérables ont été exploités, notamment le HWAuidoOs2Ec.sys de Huawei dans une technique baptisée « Havoc Process Terminator », le wsftprm.sys de Topaz Antifraud (CVE-2023-52271), le GameDriverx64.sys du jeu Tower of Fantasy (CVE-2025-61155) et le K7RKScan.sys de K7 Security (CVE-2025-1055). Le pilote Huawei n’avait jamais été observé dans ce type d’exploitation avant cette attaque. Les chercheurs de Huntress n’en ont d’ailleurs documenté la vulnérabilité qu’en mars 2026, soit après l’incident. Les attaquants ont également utilisé ABYSSWORKER, un pilote malveillant sur mesure qui se fait passer pour un pilote légitime de Palo Alto Networks.

A lire également

crowdstrike
CrowdStrike et AWS poussent la sécurité cloud dopée à l’IA : vers des SOC plus automatisés ?
Kodak
Kodak victime de ShinyHunters : 2,2 millions de données ont potentiellement fuité
quishing fishing par qr code
Le Quishing : Quand le QR code est devenu le cheval de Troie préféré du phishing moderne

Un détail retient l’attention dans la chronologie de l’attaque. Backdoor.Turn n’a été injecté dans le processus DbgView64.exe qu’après le déploiement du rançongiciel et le chiffrement des systèmes. Cette séquence suggère que la porte dérobée vise la persistance post-attaque, peut-être pour faciliter une future intrusion ou revendre l’accès à d’autres acteurs. Le RAT dispose d’un arsenal complet permettant l’exécution de commandes, le scan réseau, la capture de certificats TLS, l’interrogation LDAP et Active Directory, le vol d’identifiants de navigateurs et le déplacement latéral via des identifiants dérobés.

DragonForce, actif depuis au moins juin 2023 et suivi par Symantec sous le nom Hackledorb, a abandonné le modèle classique de ransomware-as-a-service pour adopter une structure de cartel formalisée. Le groupe a été lié au collectif Scattered Spider. Qu’un opérateur de rançongiciel développe ses propres outils sur mesure reste peu fréquent dans l’écosystème cybercriminel, et qu’il le fasse avec ce degré de sophistication technique l’est encore moins. Symantec a publié l’ensemble des indicateurs de compromission liés à cette campagne, tandis que le chercheur Thibaut Passilly présentera ces travaux à la conférence Area41 à Zurich le 18 juin 2026. La question qui se pose désormais aux équipes de défense réseau est vertigineuse dans sa formulation même. Comment distinguer le trafic Teams d’un employé en visioconférence de celui d’un rançongiciel en pleine exfiltration de données ?

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

iPhone 18 pro concept
Apple préparerait trois nouveaux iPhone pour le printemps 2027 : changement de calendrier historique ?
Mobiles & Apps Tech & Innovations
space x
SpaceX rachète Cursor pour 60 milliards de dollars et fait du code assisté par IA une infrastructure stratégique
IA & Robotique
GTA 6
GTA 6 en précommande dès le 25 juin : Rockstar lance le compte à rebours final
Consoles & Jeux Vidéo
gta 5
GTA 5 devient gratuit en mise à niveau PS5/Xbox : Rockstar prépare le terrain avant GTA 6
Consoles & Jeux Vidéo

Tendance

claude fable 5
Claude Fable 5 et Mythos 5 c’est fini ! Anthropic débranche ses deux modèles sur ordre de Washington
IA & Robotique
Windows 11
Windows 11 KB5094126 : la mise à jour de juin 2026 plante des milliers de PC HP et Dell
Informatique & Cybersécurité
gpt-5.6
GPT-5.6 : OpenAI prépare déjà son prochain modèle phare, et ça sent la poudre
IA & Robotique
ps6
PS6 : Sony joue la montre pendant que Microsoft fonce tête baissée
Consoles & Jeux Vidéo
claude fable 5
Claude Fable 5 de retour sous 48h ? Anthropic tente de ramener son modèle phare coûte que coûte
IA & Robotique

Vous allez aussi aimer

pc gaming haut de gamme
Consoles & Jeux VidéoInformatique & Cybersécurité

Le PC gaming haut de gamme devient le nouveau luxe technologique

17 juin 2026
ChatGPT intégration Calculatrice
Informatique & CybersécuritéTech & Innovations

Installer ChatGPT sur une calculatrice, c’est possible ! Voici comment faire !

8 avril 2025
Processeur Intel Core
Informatique & Cybersécurité

Intel Raptor Lake : une fuite révèle les spécifications techniques du processeur Core i9-13900

27 juin 2022
Windows 11
Informatique & Cybersécurité

Windows 11 : bugs après la mise à jour, BSOD, BitLocker et OneDrive inquiètent les utilisateurs

14 juin 2026
VPN Firefox Private Network
Informatique & CybersécuritéWeb & Internet

Mozilla lance son VPN « Firefox Private Network » pour Android et Windows 10

19 février 2020
tahoe 26.3 bêta
Informatique & Cybersécurité

macOS Tahoe 26.3 avance vers sa version publique avec la troisième bêta

28 janvier 2026
Hacker qui programme un logiciel malveillant
Informatique & CybersécuritéTech & Innovations

ChatGPT : le nouvel outil préféré des cybercriminels

11 janvier 2023
Claude AI
Informatique & CybersécuritéTech & Innovations

Anthropic (Claude) et Amazon scellent un pacte titanesque de 100 milliards de dollars

21 avril 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

android 17 vs ios 27
Android 17 vs iOS 27 : les fonctions que Google déploie déjà et qu’Apple devra rattraper
Mobiles & Apps
iphone air 2 concept
iPhone Air 2 : trois améliorations attendues pour corriger le point faible du modèle ultra-fin
Mobiles & Apps
crownvia gpt
Avis CrownVia GPT : Arnaque ou pas ? Notre analyse
Blockchain & Crypto IA & Robotique
aws ia
Amazon face à OpenAI et Anthropic : pourquoi AWS refuse de courir comme les laboratoires frontier
IA & Robotique

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?