STRD (Shadow Token via Remote Debug, получение теневого токена через удаленную отладку) — это техника кибератаки, впервые задокументированная специалистами «Лаборатории Касперского» при исследовании действий APT-группы ToddyCat. Она позволяет злоумышленникам, уже получившим доступ к хосту жертвы, похитить OAuth-токены доступа к облачным сервисам (таким как Gmail), используя штатный механизм удаленной отладки браузеров на базе Chromium.
Основные возможности и техника атаки:
- Эксплуатация активной сессии: атака работает, если пользователь не вышел из своей учетной записи (например, Gmail), а браузер сохраняет активную сессию. Злоумышленник запускает браузер в «безголовом» (headless) режиме и подключается к его консоли управления через порт удаленной отладки.
- Получение токена через API: через порт отладки злоумышленник отправляет запросы к сервису (например, Gmail) от имени пользователя, используя контекст его сохраненной сессии. В результате он получает OAuth-код авторизации, который затем обменивается на полноценный OAuth-токен доступа к API ресурса.
- Целенаправленные инструменты: для автоматизации атаки используется специальное вредоносное ПО, который выполняет серию запросов для поиска нужного профиля, запуска браузера и обмена кода на токен.
Название «теневой токен» отражает суть атаки: похищенный токен существует вне легитимного пользовательского интерфейса, оставаясь невидимым для пользователя и стандартных средств мониторинга. Эта техника опасна тем, что позволяет обойти многофакторную аутентификацию и получить долгосрочный доступ к корпоративной переписке и другим облачным ресурсам, минуя обычные механизмы защиты.
Упоминания
-
30 июня 2026
Злоумышленники получили возможность читать корпоративную почту Gmail через OAuth-токены с помощью инструмента Umbrij
Эксперты «Лаборатории Касперского» в ходе изучения активности группы ToddyCat выявили новый вектор атаки и инструментарий Umbrij, позволяющий злоумышленникам получать доступ...
