Black Hat USA 2025 | Ghost Calls: Abusing Web Conferencing for Covert Command & Control
三句話摘要
利用 Zoom 與 Microsoft Teams 的 TURN 伺服器憑證,建立繞過網路偵測的短期隱蔽指令控制通道。 視訊會議廠商為保障通話品質而向企業建議的安全豁免設定,恰恰成為紅隊隱蔽短期 C2 通道的最佳藏身之處,防守端應將偵測重心從加密流量本身轉向通道內運行的惡意工具。 視訊會議天然具備隱蔽 C2 所需的全部屬性:低延遲、高吞吐、跨企業廣泛使用,且廠商文件明確建議將其流量排除在 TLS 檢查與全流量 VPN 之外,這使得流量在安全設備眼中屬於「可信基礎設施」。
重點整理
重點- 1
視訊會議天然具備隱蔽 C2 所需的全部屬性:低延遲、高吞吐、跨企業廣泛使用,且廠商文件明確建議將其流量排除在 TLS 檢查與全流量 VPN 之外,這使得流量在安全設備眼中屬於「可信基礎設施」。
- 2
TURN 憑證是核心攻擊面:Zoom 與 Teams 均提供可獨立取得的 TURN 憑證(Teams 甚至有未驗證端點),憑證有效期約數天,且與特定會議無關,使攻擊者可在受害者毫不知情的情況下持續使用。
- 3
此工具設計為「補充」而非「取代」長期 C2:高頻寬操作(如大量橫向移動、內部應用瀏覽)透過長期 C2 會留下異常流量模式,短期通道可承接這些操作,降低主要 C2 暴露風險。
- 4
防守端偵測難度極高,應轉移焦點:網路層無法可靠區分合法視訊通話與攻擊流量,建議關注通道內運行的惡意工具(如 secretsdump、NTLMRelayX),而非通道本身;Canary Token 部署於內部資源是可行的輔助偵測手段。
實用技巧與重點
乾貨- 傳輸速率:約 8–10 MB/s(100 MB 測試檔案下載實測)
- TURN 憑證有效期:約數天(幾天)
- 涉及廠商:Zoom、Microsoft Teams、Google Meet、Cloudflare(提供 managed TURN)
- 協定:WebRTC、DTLS、SRTP、RTP、TURNS(TLS over 443 TCP)、UDP 3478、UDP 8801
- 工具名稱:turntoturn tunneler(開源,GitHub 發布)
- 工具元件:Controller(攻擊方)、Relay(受害端)、Admin utility、Credentials utility
- 支援功能:SOCKS 代理、本地埠轉發、遠端埠轉發、去中心化 P2P 指令控制
- Relay 語言:Go(二進位較大);提議改寫 C/C++ 縮減體積
- Teams 憑證取得方式:自動化 credentials utility,無需實際加入會議
- Zoom 憑證取得方式:Burp Suite 攔截加入會議流量,搜尋約 1,200 bytes 的封包
- TLS 流量目標:`.zoom.us` 子域(Zoom);`.teams.microsoft.com` 子域(Teams)
- Zoom 修補時間:演講前數日已推送,限制 TURN 憑證只能連接 Zoom 自家媒體伺服器
- 演講者:Adam Crosser,Ptorion 資安工程師
- 可用文件:兩篇部落格文章(約 35 頁)+ GitHub 工具 + Nighthawk C2 整合文件
結論
結論“視訊會議廠商為保障通話品質而向企業建議的安全豁免設定,恰恰成為紅隊隱蔽短期 C2 通道的最佳藏身之處,防守端應將偵測重心從加密流量本身轉向通道內運行的惡意工具。”
完整解析
詳細在紅隊演練中,攻擊者往往需要多種不同類型的指令控制通道:長期通道用於持久存取、短期通道用於高頻寬操作、備援通道用於對抗 IR 驅逐、對等通道用於跨隔離網段橋接。演講者 Adam Crosser 指出,目前業界缺乏一個理想的短期 C2 方案——它應同時具備低延遲、高吞吐、廣泛的企業可及性,以及「可信基礎設施」身分。他評估了 DNS over HTTPS(吞吐受限)、雲端檔案儲存(延遲過高)、自購域名 WebSocket(屬攻擊者基礎設施,不受信任)、電子郵件/Slack(吞吐不足)等方案後,指向一個反直覺但高度合理的目標:視訊會議基礎設施。
Zoom、Teams、Google Meet 等平台為確保通話品質,天然設計為低延遲、高吞吐;更關鍵的是,Zoom 與 Teams 的官方文件均建議企業將其流量排除在 TLS 深度封包檢查與全流量 VPN 之外。這意味著這些流量在絕大多數企業安全設備中屬於預設可信、不受檢查的白名單流量。在反向工程 Zoom Web 用戶端(JavaScript 較易分析)的過程中,研究者發現客戶端在加入會議時會取得 TURN 伺服器憑證;Microsoft Teams 甚至存在一個不需身份驗證即可查詢 TURN 憑證的公開端點。這些憑證並不綁定特定會議,有效期約數天,受害端完全不需要安裝或使用任何視訊軟體。
基於上述發現,研究者開發了 turntoturn tunneler,分為 Controller(攻擊方)與 Relay(受害端)兩個元件。實際使用流程是:透過現有長期 C2 在受害端植入 Relay,在攻擊方啟動 Controller 並生成 WebRTC offer,雙方完成握手後即建立加密隧道,流量全程走 TLS over 443,對外表現為連接至 `.zoom.us` 或 `.teams.microsoft.com` 子域的正常視訊通話。在實測中,100 MB 檔案下載速率約 8–10 MB/s,支援 SOCKS5 代理瀏覽內部 Confluence、遠端埠轉發(將 NTLMRelayX 暴露至內網)及本地埠轉發(讓 Citrix/SAP 連線從受害端發起以繞過外部 MFA)。演講期間,Zoom 已針對此問題推送修補,限制 TURN 憑證僅能連接其自家媒體伺服器;Teams 通道於演講時仍完整可用。
防守端的建議是:不要試圖在網路層偵測此通道——流量特徵與合法視訊通話幾乎無從區分,且嘗試以「進程名稱不是 zoom.exe 卻連 Zoom IP」的方式關聯偵測,投入高但回報低。更有效的策略是聚焦於攻擊者透過通道實際執行的工具與行為,例如 secretsdump、NTLMRelayX 等橫向移動工具,以及在內部敏感資源佈建 Canary Token 以捕捉異常存取。此外,由於幾乎所有主流視訊會議廠商都部署了 TURN 基礎設施,Cloudflare 也提供托管 TURN 服務,研究空間仍相當廣闊。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

