Az új Ghost Calls trükk: így bújnak el támadók a Zoom és a Teams forgalmában

Az új Ghost Calls trükk: így bújnak el támadók a Zoom és a Teams forgalmában
A kibertámadók új módszert vetettek be: a Ghost Calls technika segítségével a Zoom és a Microsoft Teams videókonferencia-alkalmazások infrastruktúráját használják parancs- és vezérlési (C2) műveletek elrejtésére. A támadók valódi, ideiglenes fiókokat és a WebRTC protokollt kombinálják egyedi eszközökkel, hogy a legtöbb védelmi rendszert megkerüljék – mindezt kihasználás nélkül, biztonsági hibára nincs szükség.

Hogyan működik a Ghost Calls?

A Ghost Calls az úgynevezett TURN (Traversal Using Relays around NAT) szervereket használja ki. Ezeket a szervereket a Zoom és a Teams is alkalmazza, hogy a tűzfalak mögötti eszközök stabilan tudjanak kommunikálni. Amikor egy felhasználó csatlakozik egy megbeszéléshez, ideiglenes TURN hitelesítő adatokat kap – a hackerek ezeket veszik át, majd egy WebRTC-alapú, titkosított adatfolyamot hoznak létre köztük és az áldozatuk között.

Ennek segítségével bármilyen adatot képesek továbbítani, vagy a C2 forgalmat is képesek elrejteni a normál videókonferencia-szolgáltatások forgalmában. A forgalom a megbízhatónak tekintett Zoom vagy Teams rendszeren keresztül halad, ezért a legtöbb tűzfal, proxy és TLS-vizsgálat semmit sem vesz észre. A támadók ráadásul nem fedik fel saját IP-címüket vagy szervereiket, hanem mindent a szolgáltatón keresztül intéznek, gyors és rugalmas kapcsolatot élvezve – ráadásul a 443-as porton UDP és TCP protokollal is működhetnek. Mindez sokkal gyorsabb, megbízhatóbb és nehezebben észlelhető, mint a szokásos C2 trükkök.

TURNt: az új nyílt forráskódú eszköz

Adam Crosser kutató egy nyílt forráskódú eszközt is bemutatott, TURNt néven. Ez két komponensből áll: a Controller a támadó gépén fut és SOCKS proxyt indít, míg a Relay a kompromittált gépre kerül, és a szolgáltatók TURN szerverein keresztül hoz létre adatcsatornát a Controllerrel.

A TURNt segítségével nemcsak proxyszolgáltatást és porttovábbítást lehet megvalósítani, hanem adatlopást és rejtett VNC-kapcsolatot is. Bár a Ghost Calls módszer nem használ ki konkrét Zoom vagy Teams biztonsági rést, a szolgáltatók már dolgoznak a lehetséges szigorításokon. A Zoom például olyan frissítést vezetett be, amely tiltja a peer-to-peer kapcsolatokat a TURN infrastruktúrán belül, így csak a kliens és a központi médiaszerver párosítható. Azonban ahol a rendszer közvetlen p2p kapcsolatokat is engedélyez, ott a kockázat megmarad.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Mesterséges intelligencia, óriási pénzek és kételyek a techvilágban

MA 23:51

Mesterséges intelligencia, óriási pénzek és kételyek a techvilágban

🧠 Az OpenAI vezérigazgatója, Sam Altman szerint az MI-ipar egyre inkább egy lufira hasonlít: a befektetők most túlzott lelkesedéssel öntik a pénzt az ágazatba, miközben mindenki egy szemernyi igazságra...

Az első igazi áttörés: cukorbeteg magyarázza el, hogyan termel saját inzulint

MA 23:26

Az első igazi áttörés: cukorbeteg magyarázza el, hogyan termel saját inzulint

Most először fordult elő, hogy egy 1-es típusú cukorbeteg a saját szervezete által termelt inzulint kapott génszerkesztett sejtkészlet beültetésével – mindezt úgy, hogy nem kellett élete végéig immunszupresszáns...

Az Airbnb-n már lehet később is fizetni a nyaralásért

MA 23:01

Az Airbnb-n már lehet később is fizetni a nyaralásért

💳 Az Airbnb mostantól lehetővé teszi az amerikai felhasználók számára, hogy foglaláskor ne kelljen azonnal fizetniük a szállásért – ehelyett elegendő a díjat később, a bejelentkezés előtti határidőig rendezni....

Az új MI-fordítás megváltoztatja a Facebookot és az Instagramot

MA 22:02

Az új MI-fordítás megváltoztatja a Facebookot és az Instagramot

🚀 A Meta világszerte elindította saját mesterséges intelligenciával működő hangfordítását, amelynek köszönhetően a Facebook és az Instagram felhasználói mostantól eredeti hangjukon, valósághű fordításban szólhatnak nagyobb közönséghez. Az újítás első...

Az új iPhone-ok gyártását már Indiába vitte az Apple

MA 21:51

Az új iPhone-ok gyártását már Indiába vitte az Apple

Az Apple először indítja be egyszerre mind a négy új iPhone 17 modell indiai gyártását, amelyek onnan közvetlenül az amerikai boltokba kerülnek. Ez azt jelenti, hogy Kína már...

A SpaceX nagy győzelme: az NLRB alkotmányellenes?

MA 21:25

A SpaceX nagy győzelme: az NLRB alkotmányellenes?

Egy amerikai fellebbviteli bíróság kedden a SpaceX javára döntött, ideiglenesen megakadályozva, hogy az Országos Munkaügyi Kapcsolatok Tanácsa (NLRB) munkaügyi jogsértések miatt eljárást indítson a vállalat ellen. A határozat...

Az Apple Watch átalakulása még várat magára

MA 21:01

Az Apple Watch átalakulása még várat magára

⌚ Sokan várják az Apple Watch 11 érkezését, de úgy tűnik, az igazi nagy dobás csak 2026-ban jöhet, az Apple Watch 12 (Apple Watch Series 12) formájában. Egy friss...

Az égen tomboló X: két kozmikus fénycsóva keresztezi Chilét

MA 20:51

Az égen tomboló X: két kozmikus fénycsóva keresztezi Chilét

Lenyűgöző fotó készült a chilei Atacama-sivatag felett, ahol a Tejútrendszer fénylő sávja és a halványabb, titokzatos zodiákusfény keresztezik egymást. A Cerro Tololo Inter-American Obszervatóriumból, 2200 méteres magasságból egyszerre...

Az életben maradás titka: zárd le ipari rendszereidet!

MA 20:26

Az életben maradás titka: zárd le ipari rendszereidet!

🔒 Az utóbbi időben robbanásszerűen nőtt az ipari vezérlőrendszereket (OT, vagyis operatív technológia) érő kibertámadások száma. Ezek a rendszerek gyakorlatilag mindent irányítanak: a vízszolgáltatástól és az energiahálózatoktól kezdve a...