Злоумышленники получили возможность читать корпоративную почту Gmail через OAuth-токены с помощью инструмента Umbrij

30 июня, 2026, 14:40

Эксперты «Лаборатории Касперского» в ходе изучения активности группы ToddyCat выявили новый вектор атаки и инструментарий Umbrij, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail. Как сообщили SecPost в компании, с помощью этого инструмента атакующие могут читать переписки, а также собирать данные из календаря и других сервисов Google, оставаясь незамеченными длительное время.

Инструмент Umbrij нацелен на Windows, однако потенциально может использоваться в атаках на пользователей других операционных систем. Он запрашивает полный доступ к электронной почте жертвы, облачному хранилищу, контактам и другим ресурсам через OAuth-токены. Исследователи назвали эту технику Shadow Token via Remote Debug (STRD).

Атака возможна в браузерах на основе движка Chromium. Если пользователь не вышел из своего аккаунта Gmail, браузер сохраняет сессию авторизации. Злоумышленники запускают экземпляр браузера, подключаются через отладочный порт и отправляют запросы к Gmail на получение доступа к ресурсам учётной записи в рамках сохранённой сессии, что позволяет обойти ввод логина и пароля.

Продолжение ниже

В рекомендациях для организаций «Лаборатории Касперского» отметили необходимость отслеживать необычную активность, например запуск браузера с включённым портом отладки, регулярно проводить аудит сторонних приложений и сервисов с доступом к учётным записям Google, а также рассматривать возможность отключения инструментов разработчика в браузерах на основе Chromium для сотрудников, которым они не требуются.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR