← Alle actors

DragonForce

Aliassen: DragonForce ransomware

Beoordelingsdatum bronprofiel: 2026-06-21

Toegevoegd aan de bronregistratie: 2023-12-13 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

DragonForce is een actieve ransomware- en afpersingsoperatie die opvalt door affiliatewerking, cartelachtige positionering en technisch creatief misbruik van normale bedrijfscommunicatie.

DragonForce is actueel relevant door publieke meldingen over cartelvorming, rivaliteit met andere ransomware-ecosystemen en geavanceerdere C2-verhulling, waaronder misbruik van Microsoft Teams TURN-relays in gerapporteerde aanvallen.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    DragonForce moet worden gelezen als een moderne, agressief positionerende ransomwareoperatie. De groep is niet alleen een payloadnaam, maar een crimineel platform dat affiliates, merkdruk, data-afpersing en technische vernieuwing combineert. In 2025/2026 werd DragonForce bovendien genoemd in context van concurrentie en verschuivende affiliate-ecosystemen.

    Het belangrijkste risico is dat DragonForce normale bedrijfsroutes kan misbruiken om kwaadaardig verkeer minder zichtbaar te maken. Recente rapportage beschrijft misbruik van Microsoft Teams TURN-relays voor command-and-control in een aanvalsscenario. Dat is defensief belangrijk: communicatie die via bekende cloud- of collaborationdiensten loopt, mag niet automatisch vertrouwd worden.

    Voor organisaties betekent dit dat detectie niet alleen op malwarehashes mag zitten. DragonForce-achtige activiteit vraagt zicht op identiteit, SaaS/collaborationverkeer, outbound patronen, remote access, datastaging en herstelmiddelen. Wie alleen endpoint-signatures gebruikt, mist mogelijk de voorbereidende fases.

    Groepering en ontwikkeling

    DragonForce is sinds 2023 zichtbaar en ontwikkelde zich richting een meer georganiseerd ransomware-ecosysteem. Publieke rapportage beschrijft een cartelachtig model waarbij affiliates of partners gebruik kunnen maken van infrastructuur en merkdruk.

    De groep werd genoemd in spanningen met RansomHub en in bredere verschuivingen binnen de ransomwaremarkt. Zulke conflicten zijn niet alleen intern crimineel drama; ze kunnen slachtoffers raken wanneer affiliates overstappen, meerdere groepen dezelfde toegang claimen of data opnieuw wordt afgeperst.

    DragonForce is daarmee een goed voorbeeld van waarom actorprofielen niet statisch mogen zijn. De technische payload, affiliatebasis en drukstrategie kunnen verschuiven terwijl de naam hetzelfde blijft.

    Werkwijze en aanvalsketen

    De aanvalsketen volgt het moderne patroon: initiële toegang via kwetsbaarheden, credentials, social engineering of access brokers; daarna discovery, privilegegebruik, dataverzameling, exfiltratie en impact. De exacte route verschilt per affiliate.

    Het gemelde gebruik van Teams TURN-relays of vergelijkbare relaymechanismen is belangrijk omdat C2-verkeer dan lijkt mee te liften op legitieme collaborationinfrastructuur. Defenders moeten daarom kijken naar gedrag: welke host praat, op welk moment, met welke volumes en welke processen starten de verbinding?

    DragonForce kan druk opbouwen via encryptie, leak-siteclaims en dreiging met publicatie. In een affiliateomgeving kan dezelfde organisatie bovendien later geconfronteerd worden met tweede afpersing of doorverkoop van toegang of data.

    Onderzoek moet altijd nagaan of de actor bij back-ups, hypervisors, cloudbeheerders, storage of identitybeheer kon. Pas wanneer die lagen zijn uitgesloten, kan herstel veilig worden gestart.

    Bekende IOC's en artefacten

    Artefacten zijn DragonForce leak-siteclaims, ransom notes, encrypted files, datastaging, C2-verkeer via ongebruikelijke relay- of cloudroutes, remote access tooling en mogelijk Go-gebaseerde tooling zoals in recente reporting rond TURN-misbruik.

    Teams- of cloudrelaymisbruik moet niet worden vertaald naar blind blokkeren van Microsoft-diensten. De juiste detectie zit in afwijkende clients, ongebruikelijke hosts, verkeer buiten normale gebruikerscontext en correlatie met discovery of laterale beweging.

    Gebruik IOC’s met bron en datum. Infrastructuur van ransomwaregroepen wisselt snel; gedragsregels rond C2-verhulling, datastaging en privilegegebruik blijven langer bruikbaar.

    Slachtofferpatroon en lessen

    DragonForce-claims raken verschillende sectoren. De belangrijkste les is niet een enkele sector, maar de combinatie van technische stealth en marktgedrag. Affiliates zoeken toegang en druk; het merk levert onderhandelingsmacht.

    Een tweede les is dat collaborationplatformen onderdeel zijn van securitymonitoring. Teams, relays, SaaS-integraties en cloudverbindingen zijn bedrijfsnoodzakelijk, maar kunnen ook worden misbruikt om verkeer normaal te laten lijken.

    Bij een claim moet worden gecontroleerd of data alleen is gepubliceerd, daadwerkelijk nieuw is gestolen, opnieuw wordt gebruikt of door een affiliate is meegenomen naar een andere groep.

    Hoe u zich wapent

    Bouw detectie op ongebruikelijke cloud- en collaborationverkeerpatronen. Leg EDR, proxy, firewall, DNS en identity naast elkaar en onderzoek hosts die zich als relay of tunnel gedragen.

    Versterk identity en beheerlagen. Affiliates leven van herbruikbare credentials en snelle privilege-opbouw. MFA, PAM, jump hosts en accounttiering beperken de snelheid van schade.

    Bereid u voor op dubbele of herhaalde afpersing. Leg dataclassificatie, exfiltratiedetectie, loggingretentie en communicatieprocessen vast zodat claims snel kunnen worden gevalideerd.

    Specifieke hunts

    Start bij DragonForce met hunts op verborgen C2 binnen normale bedrijfscommunicatie. Zoek naar endpointprocessen die verbindingen openen via collaboration-, cloud- of relayroutes zonder dat een gebruiker actief belt, vergadert of een passende applicatie gebruikt. Correlatie met procesnaam, parent process en tijdstip is belangrijker dan domeinblokkade.

    Controleer Teams-, proxy-, firewall- en EDR-data rond hosts die veel relayverkeer produceren. Let op afwijkende volumes, serviceaccounts, servers die gebruikersachtig communicatieverkeer genereren en processen buiten standaard Microsoft-paden.

    Hunt daarna op affiliategedrag: credential dumping, remote execution, nieuwe services, RDP-hoppen, datastaging en toegang tot back-upconsoles. DragonForce kan technisch creatief zijn, maar de aanval moet nog steeds privileges, data en impact bereiken.

    Exposure en preventie

    Exposure-controles moeten collaborationplatformen en SaaS niet overslaan. Teams, Microsoft 365, OAuth-apps, service principals en conditional access bepalen of normaal cloudverkeer ook misbruikt kan worden.

    Beperk welke servers rechtstreeks naar cloud- en collaborationdiensten mogen praten. Een fileserver, domain controller of backupserver hoeft normaal geen gebruikersachtige Teams- of relaypatronen te tonen. Afwijkingen moeten opvallen.

    Maak affiliate-overstap minder schadelijk door credentials en data te segmenteren. Wanneer een toegang of dataset bij een criminele groep wisselt, moet hergebruik worden beperkt door tokenrotatie, password resets, scoped serviceaccounts en dataclassificatie.

    Bronnen en onzekerheid

    Rapportage over TURN-relaymisbruik is actueel en belangrijk, maar moet niet leiden tot simplistische conclusies. Het bestaan van Teams-verkeer is geen IOC; de verdachte combinatie van host, proces, volume en incidentfase is dat wel.

    DragonForce wordt ook genoemd in ecosysteemconflicten. Dat is relevant voor risico op dubbele afpersing, maar geen technisch bewijs dat een slachtoffer door twee groepen is geraakt.

    Leg daarom per observatie vast of het gaat om bronclaim, ecosysteemcontext, malwareartefact, netwerkgedrag of eigen incidenttelemetrie.

    Scenario voor bestuur en SOC

    Een DragonForce-scenario kan beginnen met een ogenschijnlijk normale cloudverbinding. Het SOC ziet verkeer naar bekende Microsoft- of relay-infrastructuur, terwijl een endpointproces dit gebruikt als verhulde C2-route. De actor gebruikt daarna credentials om intern verder te bewegen.

    Het beslissingspunt is of cloudverkeer context heeft. Een Teams-client op een gebruikerslaptop tijdens werktijd is normaal; een serverproces dat relayverkeer gebruikt vlak na privilege escalation is dat niet. Detectie moet daarom relationeel zijn.

    Voor management is vooral het risico op dubbele afpersing belangrijk. Door affiliateconflicten, rebrands en doorverkoop kan dezelfde data of toegang opnieuw worden gebruikt. Een incident is pas afgesloten wanneer credentials, tokens, data-exposure en externe claims zijn afgehandeld.

    Wat de bezoeker concreet moet controleren

    Controleer of cloud- en collaborationlogs beschikbaar zijn: Entra ID, sign-in logs, audit logs, Teams-gerelateerde events, proxylogs en endpointtelemetrie. Zonder die bronnen blijft relaymisbruik moeilijk te onderscheiden.

    Controleer welke servers cloudverkeer mogen genereren. Maak een baseline per serverrol. Een backupserver, fileserver of domeincontroller hoort geen gebruikersachtige collaborationpatronen te hebben.

    Controleer of affiliate-overstap is meegenomen in incidentrespons. Roteer wachtwoorden, trek tokens in, sluit toegang van leveranciers en monitor leak-sites ook na technisch herstel.

    Relatie met Amuneth Exposure

    Exposure moet bij DragonForce niet alleen klassieke webexposure tonen, maar ook cloud- en identityrisico vertalen naar begrijpelijke acties. Een zwakke conditional access policy is net zo relevant als een open poort.

    Rapportages moeten laten zien welke systemen vanaf internet bereikbaar zijn, maar ook welke beheerketens achter die systemen hangen. Een kwetsbaar portaal is ernstiger wanneer het leidt naar serviceaccounts of klantdata.

    De scans helpen vooral om discussie te verschuiven van “zijn we gehackt” naar “welke route zou een affiliate morgen gebruiken”. Dat is de juiste preventieve waarde.

    Aanvullende verdedigingsnotities

    DragonForce vraagt om extra aandacht voor vertrouwen in bekende platforms. Veel organisaties behandelen verkeer naar grote cloudproviders als minder verdacht, maar juist dat vertrouwen kan worden misbruikt. Maak daarom onderscheid tussen bestemming en gedrag: bekende bestemming, onbekend proces, vreemd tijdstip en afwijkend datavolume is nog steeds verdacht.

    Neem ook juridische en communicatievoorbereiding mee. Door cartelvorming en affiliateconflicten kan een slachtoffer na de eerste claim nogmaals worden benaderd door een andere partij. Leg vast wie extortioncommunicatie bewaart, wie samples beoordeelt en wie beslist of klanten of leveranciers proactief worden geinformeerd.

    Voor technische teams is een bruikbare oefening: simuleer een host die via legitieme cloudroutes data verstuurt en meet of proxy, EDR en SIEM dit samen als afwijking herkennen. Als die correlatie ontbreekt, is DragonForce-achtige stealth te moeilijk te zien.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    behaviorpossible abuse of Microsoft Teams TURN relay paths for C2Symantec / public reporting 2026Niet blind blokkeren; correleer netwerkgedrag met hostactiviteit.
    behaviorcartel or affiliate-based ransomware operationpublic ransomware ecosystem reportingRelevante context voor dubbele afpersing en affiliate-overstap.
    artifactDragonForce leak-site claim and ransom communicationpublic leak-site monitoringClaim altijd technisch valideren.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.