KeyFrame內部研究專用

Black Hat USA 2025 | Ghost Calls: Abusing Web Conferencing for Covert Command & Control

Black Hat·4月1日週三·35 min英文

三句話摘要

利用 Zoom 與 Microsoft Teams 的 TURN 伺服器憑證,建立繞過網路偵測的短期隱蔽指令控制通道。 視訊會議廠商為保障通話品質而向企業建議的安全豁免設定,恰恰成為紅隊隱蔽短期 C2 通道的最佳藏身之處,防守端應將偵測重心從加密流量本身轉向通道內運行的惡意工具。 視訊會議天然具備隱蔽 C2 所需的全部屬性:低延遲、高吞吐、跨企業廣泛使用,且廠商文件明確建議將其流量排除在 TLS 檢查與全流量 VPN 之外,這使得流量在安全設備眼中屬於「可信基礎設施」。

重點整理

重點
  • 1

    視訊會議天然具備隱蔽 C2 所需的全部屬性:低延遲、高吞吐、跨企業廣泛使用,且廠商文件明確建議將其流量排除在 TLS 檢查與全流量 VPN 之外,這使得流量在安全設備眼中屬於「可信基礎設施」。

  • 2

    TURN 憑證是核心攻擊面:Zoom 與 Teams 均提供可獨立取得的 TURN 憑證(Teams 甚至有未驗證端點),憑證有效期約數天,且與特定會議無關,使攻擊者可在受害者毫不知情的情況下持續使用。

  • 3

    此工具設計為「補充」而非「取代」長期 C2:高頻寬操作(如大量橫向移動、內部應用瀏覽)透過長期 C2 會留下異常流量模式,短期通道可承接這些操作,降低主要 C2 暴露風險。

  • 4

    防守端偵測難度極高,應轉移焦點:網路層無法可靠區分合法視訊通話與攻擊流量,建議關注通道內運行的惡意工具(如 secretsdump、NTLMRelayX),而非通道本身;Canary Token 部署於內部資源是可行的輔助偵測手段。

實用技巧與重點

乾貨
  • 傳輸速率:約 8–10 MB/s(100 MB 測試檔案下載實測)
  • TURN 憑證有效期:約數天(幾天)
  • 涉及廠商:Zoom、Microsoft Teams、Google Meet、Cloudflare(提供 managed TURN)
  • 協定:WebRTC、DTLS、SRTP、RTP、TURNS(TLS over 443 TCP)、UDP 3478、UDP 8801
  • 工具名稱:turntoturn tunneler(開源,GitHub 發布)
  • 工具元件:Controller(攻擊方)、Relay(受害端)、Admin utility、Credentials utility
  • 支援功能:SOCKS 代理、本地埠轉發、遠端埠轉發、去中心化 P2P 指令控制
  • Relay 語言:Go(二進位較大);提議改寫 C/C++ 縮減體積
  • Teams 憑證取得方式:自動化 credentials utility,無需實際加入會議
  • Zoom 憑證取得方式:Burp Suite 攔截加入會議流量,搜尋約 1,200 bytes 的封包
  • TLS 流量目標:`.zoom.us` 子域(Zoom);`.teams.microsoft.com` 子域(Teams)
  • Zoom 修補時間:演講前數日已推送,限制 TURN 憑證只能連接 Zoom 自家媒體伺服器
  • 演講者:Adam Crosser,Ptorion 資安工程師
  • 可用文件:兩篇部落格文章(約 35 頁)+ GitHub 工具 + Nighthawk C2 整合文件

結論

結論

視訊會議廠商為保障通話品質而向企業建議的安全豁免設定,恰恰成為紅隊隱蔽短期 C2 通道的最佳藏身之處,防守端應將偵測重心從加密流量本身轉向通道內運行的惡意工具。

完整解析

詳細

在紅隊演練中,攻擊者往往需要多種不同類型的指令控制通道:長期通道用於持久存取、短期通道用於高頻寬操作、備援通道用於對抗 IR 驅逐、對等通道用於跨隔離網段橋接。演講者 Adam Crosser 指出,目前業界缺乏一個理想的短期 C2 方案——它應同時具備低延遲、高吞吐、廣泛的企業可及性,以及「可信基礎設施」身分。他評估了 DNS over HTTPS(吞吐受限)、雲端檔案儲存(延遲過高)、自購域名 WebSocket(屬攻擊者基礎設施,不受信任)、電子郵件/Slack(吞吐不足)等方案後,指向一個反直覺但高度合理的目標:視訊會議基礎設施。

Zoom、Teams、Google Meet 等平台為確保通話品質,天然設計為低延遲、高吞吐;更關鍵的是,Zoom 與 Teams 的官方文件均建議企業將其流量排除在 TLS 深度封包檢查與全流量 VPN 之外。這意味著這些流量在絕大多數企業安全設備中屬於預設可信、不受檢查的白名單流量。在反向工程 Zoom Web 用戶端(JavaScript 較易分析)的過程中,研究者發現客戶端在加入會議時會取得 TURN 伺服器憑證;Microsoft Teams 甚至存在一個不需身份驗證即可查詢 TURN 憑證的公開端點。這些憑證並不綁定特定會議,有效期約數天,受害端完全不需要安裝或使用任何視訊軟體。

基於上述發現,研究者開發了 turntoturn tunneler,分為 Controller(攻擊方)與 Relay(受害端)兩個元件。實際使用流程是:透過現有長期 C2 在受害端植入 Relay,在攻擊方啟動 Controller 並生成 WebRTC offer,雙方完成握手後即建立加密隧道,流量全程走 TLS over 443,對外表現為連接至 `.zoom.us` 或 `.teams.microsoft.com` 子域的正常視訊通話。在實測中,100 MB 檔案下載速率約 8–10 MB/s,支援 SOCKS5 代理瀏覽內部 Confluence、遠端埠轉發(將 NTLMRelayX 暴露至內網)及本地埠轉發(讓 Citrix/SAP 連線從受害端發起以繞過外部 MFA)。演講期間,Zoom 已針對此問題推送修補,限制 TURN 憑證僅能連接其自家媒體伺服器;Teams 通道於演講時仍完整可用。

防守端的建議是:不要試圖在網路層偵測此通道——流量特徵與合法視訊通話幾乎無從區分,且嘗試以「進程名稱不是 zoom.exe 卻連 Zoom IP」的方式關聯偵測,投入高但回報低。更有效的策略是聚焦於攻擊者透過通道實際執行的工具與行為,例如 secretsdump、NTLMRelayX 等橫向移動工具,以及在內部敏感資源佈建 Canary Token 以捕捉異常存取。此外,由於幾乎所有主流視訊會議廠商都部署了 TURN 基礎設施,Cloudflare 也提供托管 TURN 服務,研究空間仍相當廣闊。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。