Az új Ghost Calls trükk: így bújnak el támadók a Zoom és a Teams forgalmában

Az új Ghost Calls trükk: így bújnak el támadók a Zoom és a Teams forgalmában
A kibertámadók új módszert vetettek be: a Ghost Calls technika segítségével a Zoom és a Microsoft Teams videókonferencia-alkalmazások infrastruktúráját használják parancs- és vezérlési (C2) műveletek elrejtésére. A támadók valódi, ideiglenes fiókokat és a WebRTC protokollt kombinálják egyedi eszközökkel, hogy a legtöbb védelmi rendszert megkerüljék – mindezt kihasználás nélkül, biztonsági hibára nincs szükség.

Hogyan működik a Ghost Calls?

A Ghost Calls az úgynevezett TURN (Traversal Using Relays around NAT) szervereket használja ki. Ezeket a szervereket a Zoom és a Teams is alkalmazza, hogy a tűzfalak mögötti eszközök stabilan tudjanak kommunikálni. Amikor egy felhasználó csatlakozik egy megbeszéléshez, ideiglenes TURN hitelesítő adatokat kap – a hackerek ezeket veszik át, majd egy WebRTC-alapú, titkosított adatfolyamot hoznak létre köztük és az áldozatuk között.

Ennek segítségével bármilyen adatot képesek továbbítani, vagy a C2 forgalmat is képesek elrejteni a normál videókonferencia-szolgáltatások forgalmában. A forgalom a megbízhatónak tekintett Zoom vagy Teams rendszeren keresztül halad, ezért a legtöbb tűzfal, proxy és TLS-vizsgálat semmit sem vesz észre. A támadók ráadásul nem fedik fel saját IP-címüket vagy szervereiket, hanem mindent a szolgáltatón keresztül intéznek, gyors és rugalmas kapcsolatot élvezve – ráadásul a 443-as porton UDP és TCP protokollal is működhetnek. Mindez sokkal gyorsabb, megbízhatóbb és nehezebben észlelhető, mint a szokásos C2 trükkök.

TURNt: az új nyílt forráskódú eszköz

Adam Crosser kutató egy nyílt forráskódú eszközt is bemutatott, TURNt néven. Ez két komponensből áll: a Controller a támadó gépén fut és SOCKS proxyt indít, míg a Relay a kompromittált gépre kerül, és a szolgáltatók TURN szerverein keresztül hoz létre adatcsatornát a Controllerrel.

A TURNt segítségével nemcsak proxyszolgáltatást és porttovábbítást lehet megvalósítani, hanem adatlopást és rejtett VNC-kapcsolatot is. Bár a Ghost Calls módszer nem használ ki konkrét Zoom vagy Teams biztonsági rést, a szolgáltatók már dolgoznak a lehetséges szigorításokon. A Zoom például olyan frissítést vezetett be, amely tiltja a peer-to-peer kapcsolatokat a TURN infrastruktúrán belül, így csak a kliens és a központi médiaszerver párosítható. Azonban ahol a rendszer közvetlen p2p kapcsolatokat is engedélyez, ott a kockázat megmarad.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az Apple bezárja a Seemour alkalmazást, úton az új okosotthon megoldás
MA 23:02

Az Apple bezárja a Seemour alkalmazást, úton az új okosotthon megoldás

🚪 Az Apple újabb MI-tehetségekkel erősít: közel a megállapodás a Prompt AI nevű gépi látás startup csapatának és technológiáinak megszerzéséről...

A szúnyogláz tombolása letarolta Dél-Kínát
MA 22:59

A szúnyogláz tombolása letarolta Dél-Kínát

🦟 Több mint 4000-re emelkedett a chikungunya-lázas megbetegedések száma Kína Guangdong tartományában, ami az ország eddigi legsúlyosabb szúnyog terjesztette járványa...

MA 22:29

Az amerikai adatközpontok elszívják a klímacélokat

Az amerikai adatközpontok energiaigénye meredeken nő, részben a mesterséges intelligencia (MI) robbanásszerű terjedése és a digitális szolgáltatások ugrásszerű kereslete miatt...

Az MI-cézár rendőrrel fenyegeti a szabályozás híveit?
MA 22:01

Az MI-cézár rendőrrel fenyegeti a szabályozás híveit?

🕵 Az MI fejlesztésének biztonságáért dolgozó ügyvéd, Nathan Calvin kellemetlen estét élt át, amikor egy seriff jelent meg az ajtaján vacsora közben, hogy hivatalos idézést adjon át neki az OpenAI nevében...

Az ingyenes VPN-ek uralma: fertőző appok, kiürített bankszámlák
MA 21:59

Az ingyenes VPN-ek uralma: fertőző appok, kiürített bankszámlák

Az utóbbi időben egyre több rosszindulatú alkalmazás terjed, amelyek ingyenes VPN-nek álcázzák magukat...

Az MI és az adatközpontok visszavetik a klímacélokat
MA 21:30

Az MI és az adatközpontok visszavetik a klímacélokat

Az Egyesült Államokban rohamosan növekszik az adatközpontok energiaigénye, amit a magas földgázárak és a mesterséges intelligenciához (MI, angolul artificial intelligence) kapcsolódó villamosenergia-igény is fokoz...

Itt az új PlayStation, mesterséges intelligenciával jön a grafikai forradalom
MA 21:01

Itt az új PlayStation, mesterséges intelligenciával jön a grafikai forradalom

🎮 Az AMD és a Sony közösen fejlesztett PS6 chipje, a Project Amethyst, teljesen újradefiniálja a jelenlegi grafikus feldolgozási folyamatokat...

Az algák túlélési trükkje kevés szén-dioxid mellett
MA 20:59

Az algák túlélési trükkje kevés szén-dioxid mellett

A tengeri mikroalgák bolygónk szénkörforgásának meghatározó szereplői: a fotoszintézis révén évente több tízmilliárd tonna szenet kötnek meg, és a Föld elsődleges szervesanyag-termelésének közel felét adják...

Az Egyesült Királyság rászállt a Google-ra: kitárulhat a keresőpiac
MA 20:30

Az Egyesült Királyság rászállt a Google-ra: kitárulhat a keresőpiac

A brit versenyhivatal mostantól stratégiai piaci státusszal ruházta fel a Google-t, ami komoly eszközöket ad a hatóság kezébe, hogy beleszólhasson a keresőóriás működésébe...