A0Backdoor: un C2 DNS via enregistrements MX dans des attaques usurpant Microsoft Teams et Quick Assist
BlueVoyant rapporte, via son SOC, la dĂ©couverte dâun nouveau backdoor (A0Backdoor) utilisĂ© dans des opĂ©rations dâusurpation Microsoft Teams et dâabus de Quick Assist, actives au moins dâaoĂ»t 2025 Ă fin fĂ©vrier 2026. Le cĆur de lâĂ©volution est un canal C2 DNS basĂ© sur des enregistrements MX. Le malware gĂ©nĂšre des sous-domaines Ă forte entropie par requĂȘte (portant des mĂ©tadonnĂ©es de beacon), envoie des requĂȘtes MX, puis dĂ©code la gauche du label âexchangeâ retournĂ© par lâautoritĂ© DNS, oĂč sont encodĂ©es les commandes/configurations via un alphabet alphanumĂ©rique sĂ»r pour les domaines. Lâusage de MX vise Ă se fondre dans le trafic lĂ©gitime et Ă Ă©viter les contrĂŽles focalisĂ©s sur le tunnel DNS TXT. Les endpoints ne contactent que des resolveurs publics de confiance (ex. 1.1.1.1, 8.8.8.8), les rĂ©ponses Ă©tant servies par des zones autoritatives contrĂŽlĂ©es par lâattaquant (self-hosted ns1/ns2 ou Cloudflare) đŻ. ...