ΑρχικήSecurityΧάκερ εκμεταλλεύονται τα API του Google Calendar μέσω του MeetC2

Χάκερ εκμεταλλεύονται τα API του Google Calendar μέσω του MeetC2

Οι ερευνητές κυβερνοασφάλειας έχουν εντοπίσει ένα νέο, εξελιγμένο πλαίσιο εντολών και ελέγχου που εκμεταλλεύεται τα νόμιμα API του Google Calendar για να δημιουργήσει μυστικά κανάλια επικοινωνίας μεταξύ επιτιθέμενων και παραβιασμένων συστημάτων.

Το πλαίσιο MeetC2, που ανακαλύφθηκε τον Σεπτέμβριο του 2025, αντιπροσωπεύει μια ανησυχητική εξέλιξη στις τακτικές των επιτιθέμενων, όπου οι κακόβουλοι χρήστες εκμεταλλεύονται αξιόπιστες υπηρεσίες cloud για να παρακάμψουν τους παραδοσιακούς ελέγχους ασφαλείας και να αποφύγουν τους μηχανισμούς ανίχνευσης.

Δείτε επίσης: Εκμετάλλευση Gemini μέσω Google Calendar για κλοπή emails

Google Calendar

Το πλαίσιο λειτουργεί προσποιούμενο ότι η κακόβουλη κυκλοφορία είναι συνηθισμένες επιχειρηματικές επικοινωνίες μέσω των ευρέως αξιόπιστων τομέων της Google, συγκεκριμένα των “oauth2.googleapis.com” και “www.googleapis.com“. Αυτή η προσέγγιση επιτρέπει στις κακόβουλες δραστηριότητες να συγχωνεύονται απρόσκοπτα με την κανονική κυκλοφορία των οργανισμών, καθιστώντας την ανίχνευση σημαντικά πιο δύσκολη για τις ομάδες ασφαλείας. Η διαλειτουργικότητα σε πλατφόρμες macOS και Linux ενισχύει περαιτέρω την πιθανή επίδρασή του σε διάφορα επιχειρηματικά περιβάλλοντα.

Οι ερευνητές της Deriv Tech σημείωσαν ότι ο σχεδιασμός του πλαισίου δείχνει μια εξελιγμένη κατανόηση των σύγχρονων αρχιτεκτονικών ασφαλείας και των τεχνικών κατάχρησης υπηρεσιών cloud. Η υλοποίηση απόδειξης της έννοιας αναδεικνύει το πόσο εύκολα οι επιτιθέμενοι μπορούν να εκμεταλλευτούν νόμιμες πλατφόρμες SaaS για κακόβουλους σκοπούς, εκμεταλλευόμενοι την εγγενή εμπιστοσύνη που οι οργανισμοί έχουν στους μεγάλους παρόχους cloud.

Η μεθοδολογία επίθεσης επικεντρώνεται γύρω από ένα σύστημα επικοινωνίας βασισμένο σε polling, όπου οι παραβιασμένοι πράκτορες στέλνουν αιτήματα GET κάθε 30 δευτερόλεπτα σε συγκεκριμένα end points του API του Google Calendar. Όταν οι χειριστές χρειάζονται να εκδώσουν εντολές, δημιουργούν συμβάντα ημερολογίου με ενσωματωμένες οδηγίες στο πεδίο περίληψης, μορφοποιημένες ως “Συνάντηση από κανέναν: [ΕΝΤΟΛΗ]“. Ο πράκτορας θύμα εντοπίζει αυτά τα συμβάντα εντολών κατά τη διάρκεια των τακτικών κύκλων polling, εξάγει τις εντολές, τις εκτελεί τοπικά και ενημερώνει το ίδιο συμβάν ημερολογίου με τα αποτελέσματα εκτέλεσης ενσωματωμένα μέσα στις παραμέτρους [OUTPUT] [/OUTPUT] στο πεδίο περιγραφής.

Δείτε ακόμα: APT41 – ToughProgress malware: Κατάχρηση Google Calendar για C2 σκοπούς

Χάκερ εκμεταλλεύονται τα API του Google Calendar μέσω του MeetC2

Η τεχνική αρχιτεκτονική του πλαισίου MeetC2 αποκαλύπτει εξελιγμένες δυνατότητες απόκρυψης που εκμεταλλεύονται την πανταχού παρουσία και την αξιόπιστη φύση των υπηρεσιών της Google. Η διαδικασία αυθεντικοποίησης χρησιμοποιεί τυπικές ροές OAuth2, απαιτώντας από τους επιτιθέμενους να δημιουργούν νόμιμα έργα Google Cloud Console και λογαριασμούς υπηρεσίας με δικαιώματα πρόσβασης στο ημερολόγιο. Αυτή η προσέγγιση εξασφαλίζει ότι όλες οι επικοινωνίες εμφανίζονται ως εξουσιοδοτημένες αλληλεπιδράσεις API αντί για ύποπτη κυκλοφορία δικτύου.

Η υλοποίηση απαιτεί ελάχιστη υποδομή, λειτουργώντας εξ ολοκλήρου μέσω της υπάρχουσας υποδομής API του Google Calendar. Οι χειριστές αυθεντικοποιούνται μέσω λογαριασμών υπηρεσίας που έχουν ρυθμιστεί με δικαιώματα “Αλλαγή συμβάντων” σε κοινόχρηστα ημερολόγια. Ο μηχανισμός polling χρησιμοποιεί ένα διάστημα 30 δευτερολέπτων, επιτυγχάνοντας ισορροπία μεταξύ επιχειρησιακής ανταπόκρισης και αποφυγής υπερβολικών αιτημάτων API που μπορεί να προκαλέσουν περιορισμούς ρυθμού ή ειδοποιήσεις ύποπτης δραστηριότητας. Η εκτέλεση κώδικα πραγματοποιείται μέσω εξαγωγής εντολών από περιλήψεις συμβάντων ημερολογίου, με τα αποτελέσματα να ανεβαίνουν πίσω στο πεδίο περιγραφής του ίδιου συμβάντος. Αυτό το αμφίδρομο μοντέλο επικοινωνίας δημιουργεί ένα πλήρες κανάλι εντολών και ελέγχου, διατηρώντας την εμφάνιση νόμιμων δραστηριοτήτων συγχρονισμού ημερολογίου.

Δείτε επίσης: Το Google Calendar μπορεί σύντομα να σας εξοικονομήσει χρόνο

Χάκερ εκμεταλλεύονται τα API του Google Calendar μέσω του MeetC2

Το πλαίσιο υποστηρίζει στοχευμένη εκτέλεση εντολών χρησιμοποιώντας σύνταξη ειδική για τον κεντρικό υπολογιστή όπως “exec @host:command” ή εκπομπή εντολών σε πολλαπλά παραβιασμένα συστήματα ταυτόχρονα. Τα χαρακτηριστικά επιμονής και απόκρυψης του MeetC2 το καθιστούν ιδιαίτερα ανησυχητικό για τις ομάδες ασφαλείας των επιχειρήσεων, καθώς το πλαίσιο δεν δημιουργεί ύποπτα πρότυπα δικτύου και εκμεταλλεύεται υπηρεσίες που οι οργανισμοί έχουν ρητά επιτρέψει για επιχειρηματικές λειτουργίες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS