Злоумышленники получили возможность читать корпоративную почту Gmail через OAuth-токены с помощью инструмента Umbrij
Эксперты «Лаборатории Касперского» в ходе изучения активности группы ToddyCat выявили новый вектор атаки и инструментарий Umbrij, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail. Как сообщили SecPost в компании, с помощью этого инструмента атакующие могут читать переписки, а также собирать данные из календаря и других сервисов Google, оставаясь незамеченными длительное время.
Инструмент Umbrij нацелен на Windows, однако потенциально может использоваться в атаках на пользователей других операционных систем. Он запрашивает полный доступ к электронной почте жертвы, облачному хранилищу, контактам и другим ресурсам через OAuth-токены. Исследователи назвали эту технику Shadow Token via Remote Debug (STRD).
Атака возможна в браузерах на основе движка Chromium. Если пользователь не вышел из своего аккаунта Gmail, браузер сохраняет сессию авторизации. Злоумышленники запускают экземпляр браузера, подключаются через отладочный порт и отправляют запросы к Gmail на получение доступа к ресурсам учётной записи в рамках сохранённой сессии, что позволяет обойти ввод логина и пароля.
В рекомендациях для организаций «Лаборатории Касперского» отметили необходимость отслеживать необычную активность, например запуск браузера с включённым портом отладки, регулярно проводить аудит сторонних приложений и сервисов с доступом к учётным записям Google, а также рассматривать возможность отключения инструментов разработчика в браузерах на основе Chromium для сотрудников, которым они не требуются.
