Shadow Token via Remote Debug (STRD)

30 июня, 2026, 14:29

STRD (Shadow Token via Remote Debug, получение теневого токена через удаленную отладку) — это техника кибератаки, впервые задокументированная специалистами «Лаборатории Касперского» при исследовании действий APT-группы ToddyCat. Она позволяет злоумышленникам, уже получившим доступ к хосту жертвы, похитить OAuth-токены доступа к облачным сервисам (таким как Gmail), используя штатный механизм удаленной отладки браузеров на базе Chromium.

Основные возможности и техника атаки:

  • Эксплуатация активной сессии: атака работает, если пользователь не вышел из своей учетной записи (например, Gmail), а браузер сохраняет активную сессию. Злоумышленник запускает браузер в «безголовом» (headless) режиме и подключается к его консоли управления через порт удаленной отладки.
  • Получение токена через API: через порт отладки злоумышленник отправляет запросы к сервису (например, Gmail) от имени пользователя, используя контекст его сохраненной сессии. В результате он получает OAuth-код авторизации, который затем обменивается на полноценный OAuth-токен доступа к API ресурса.
  • Целенаправленные инструменты: для автоматизации атаки используется специальное вредоносное ПО, который выполняет серию запросов для поиска нужного профиля, запуска браузера и обмена кода на токен.

Название «теневой токен» отражает суть атаки: похищенный токен существует вне легитимного пользовательского интерфейса, оставаясь невидимым для пользователя и стандартных средств мониторинга. Эта техника опасна тем, что позволяет обойти многофакторную аутентификацию и получить долгосрочный доступ к корпоративной переписке и другим облачным ресурсам, минуя обычные механизмы защиты.

Упоминания