STRD: Die Bedrohung, die Firmen-E-Mails mit kopflosen Browsern und Tokens stiehlt OAuth

Autor: Veröffentlicht 4 min de lectura 211 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Kaspersky hat ein neues Werkzeug identifiziert, das mit der APT-Gruppe verbunden ist, die als Toddy Rinder die die Vertraulichkeit von Corporate Mail in Gmail durch einen unorthodoxen Vektor gefährdet: die Erfassung von Token OAuth durch Fernsteuerung von Chromium-Browsern im Modus initiiert Kopf. Die Technik, getauft von Forschern als Shadow Token über Remote Debug (STRD), bricht keine Passwörter oder nutzt Anmeldeinformationen direkt aus; stattdessen nutzt es aktive Benutzersitzungen und die legitime Fähigkeit von Google APIs, Anwendungen mit OAuth 2.0 zu autorisieren.

Laut Signaturanalyse, Malware genannt Umbrien arbeitet unter Windows und verwaltet einen Fluss, den viele Administratoren nicht berücksichtigen: Doppel-Token von Scan-Prozessen, um Aktionen mit Benutzer-Privilegien, Kopieren Browser-Profile (Cookies, IndexedDB, Login-Daten und andere) zu einem Arbeitsordner und starten Chrome oder Edge mit diesem Profil in Headless-Modus. Verwenden Sie dann Puppeteer, um mit dem entfernten Debugging-Port zu verbinden und die Interaktion mit der Google-Autorisierungs-Seite zu automatisieren, um die Erteilung von Berechtigungen zu einer Anwendung zu zwingen, die ein legitimes Migrationstool (z.B. Google Workspace Migration für Microsoft Outlook) imitiert. Das praktische Ergebnis ist die Erfassung des Berechtigungscodes und dessen Austausch durch einen Zugriffstoken mit der Erlaubnis, Post, Laufwerk, Kontakte und Kalender zu lesen.

STRD: Die Bedrohung, die Firmen-E-Mails mit kopflosen Browsern und Tokens stiehlt OAuth
Bild generiert mit IA.

Die gefährliche Sache über STRD ist es, scheinbar harmlose Techniken zu kanalisieren: Missbrauch von DLL-Seitenladung gegen legitime unterzeichnete Binaries, Nutzung bereits authentifizierte Browser-Profile, Kontrolle durch DevTools Protokoll und Automatisierung mit Puppeteer. Kaspersky dokumentiert, dass die Betreiber von Umbrij durch eine geplante Aufgabe, die imitierte Sicherheitssoftware (z.B. "KasperskyEndpointSecurityEDRAvp") laufen und nutzte die Vorteile von verwundbaren ausführbaren wie BDSubWiz.exe, VSTestVideoRecorder.exe oder GoogleDesktop.exe, um die bösartige DLL oscada mit ConfuserEx zu laden.

Die Implikationen für Organisationen sind klar: die Anwesenheit einer Browser-Sitzung gestartet und die Möglichkeit, kopflose Instanzen aus dem Team selbst zu starten, machen Desktop-Ausrüstung offenbar in Vektoren für High-Iact-Account-Verpflichtungen verwaltet. Wenn der Angreifer den Autorisierungsprozess mit einem Browser simulieren kann, in dem die Sitzung bereits aktiv ist, hört er nicht auf Passwörter oder 2FA zu zwingen. Darüber hinaus ermöglicht die Automatisierung, die Umbrij integriert, den Angriff zu skalieren und schnell über mehrere Benutzer und Geräte wiederholen.

Auf operativer Ebene sollten sofortige Vermittlungsmaßnahmen getroffen werden. Benutzer und Administratoren sollten die zugelassenen Anwendungen in ihren Google-Konten überprüfen und diejenigen, die sie nicht erkennen, insbesondere einen Eintrag mit einem ähnlichen Namen wie Google Workspace Migration für Microsoft Outlook oder Google Workspace Sync für Microsoft Outlook; dass die Zugriffskontrolle von Googles Kontoberechtigungsseite gestartet werden kann. Google Workspace-Administratoren haben auch Tools, um nicht genehmigte OAuth-Anwendungen auf Domänenebene zu überwachen und zu blockieren und Token massiv aus der Verwaltungskonsole zu invalidieren.

In der Workstation und in der Endpoints-Schicht ist es angebracht, die Konfiguration und Verwendung von entfernten Debugging-Ports (z.B. 9222 oder anderen von Chromium geöffneten Ports) zu überprüfen, ungewöhnliche geplante Aufgaben und Signale von DLL-Seiten-Lastungen zu prüfen oder unterzeichnete Binaries zu betreiben, die nicht der Organisationsrichtlinie entsprechen. Früherkennung von Kopien in "% LOCALAPPDATA%\ Google\ Chrome\ BackupFiles" oder "% LOCALAPPDATA%\ Microsoft\ Edge\ BackupFiles" und Überwachung von kopflosen Chrom-Prozessen gesteuert von Puppeteer können Engagement Indikatoren sein. Auch die Blockierung durch die Prozessumsetzungspolitik von unerwarteten Orten und die Anwendung von Listen erlaubter Anwendungen reduzieren den Missbrauchsbereich.

STRD: Die Bedrohung, die Firmen-E-Mails mit kopflosen Browsern und Tokens stiehlt OAuth
Bild generiert mit IA.

Für diejenigen, die die technischen Mechanismen hinter der Automatisierung mit Browsern besser verstehen wollen, ist die Bibliothek, die von den Angreifern verwendet wird, öffentlich; Puppeteer ist die Schnittstelle, die die Kontrolle von Chromium-Instanzen durch DevTools-Protokoll erleichtert, Dokumentation auf ihrer offiziellen Website zur Verfügung. In Bezug auf OAuth-Zugriffs- und Genehmigungsmanagement unterhält Google Leitlinien, wie Token funktionieren und wie Berechtigungen aus dem Benutzerkonto und aus der Workspace-Management-Konsole widerrufen werden können, die für die Planung von Antwort- und Anwendungsgenehmigungsrichtlinien nützlich ist. Dokumentation der Puppenspieler und Wie Sie den Zugriff auf Ihre Anwendung verwalten Google-Konto.

In einem strategisch stärkeren Ansatz sollten Organisationen technische Kontrollen mit Best Practices kombinieren: die Begrenzung von persistenten Sitzungen in kritischen Teams, die Anwendung von Netzwerksegmentierung und Gerätemanagement (MDM), um sicherzustellen, dass die Mail-Migration oder der administrative Zugriff von kontrollierten und isolierten Umgebungen durchgeführt werden und Erkennungsmechanismen in den Geschäftsdaten von Google Workspace einrichten, um atypische Token-Musteraustausch oder API-Zugriffe zu erkennen. Die Sichtbarkeit der OAuth-Looms und die Erkennung von Massengenehmigungskonzessionen sind der Schlüssel zur Identifizierung von Verpflichtungen, bevor die Massenpost-Exfiltration stattfindet.

Schließlich zeigt Umbrijs Aussehen einen Trend: Angreifer priorisieren die Ausbeutung von legitimen Strömen (APIs, Berechtigungsprotokolle und Migrationstools), anstatt nur nach klassischen Schwachstellen zu suchen. Diese zwingt Organisationen, an Identität und Endpunkt Sicherheit als eine einzige gemeinsame Front zu denken wobei der Anwender-Sitzungsschutz, die Anwendung Governance und die Endpunkthygiene gleichzeitig gestärkt werden müssen, um zu verhindern, dass Techniken wie STRD zu Einstiegstüren in kritische Unternehmenskommunikation werden. Für diejenigen, die den ursprünglichen technischen Bericht und die Analyse des APT lesen wollen, hält Kaspersky seine öffentliche Forschung auf seinem Bedrohungsanalyseportal. Kaspersky Securelist.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.