Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Kaspersky hat ein neues Werkzeug identifiziert, das mit der APT-Gruppe verbunden ist, die als Toddy Rinder die die Vertraulichkeit von Corporate Mail in Gmail durch einen unorthodoxen Vektor gefährdet: die Erfassung von Token OAuth durch Fernsteuerung von Chromium-Browsern im Modus initiiert Kopf. Die Technik, getauft von Forschern als Shadow Token über Remote Debug (STRD), bricht keine Passwörter oder nutzt Anmeldeinformationen direkt aus; stattdessen nutzt es aktive Benutzersitzungen und die legitime Fähigkeit von Google APIs, Anwendungen mit OAuth 2.0 zu autorisieren.
Laut Signaturanalyse, Malware genannt Umbrien arbeitet unter Windows und verwaltet einen Fluss, den viele Administratoren nicht berücksichtigen: Doppel-Token von Scan-Prozessen, um Aktionen mit Benutzer-Privilegien, Kopieren Browser-Profile (Cookies, IndexedDB, Login-Daten und andere) zu einem Arbeitsordner und starten Chrome oder Edge mit diesem Profil in Headless-Modus. Verwenden Sie dann Puppeteer, um mit dem entfernten Debugging-Port zu verbinden und die Interaktion mit der Google-Autorisierungs-Seite zu automatisieren, um die Erteilung von Berechtigungen zu einer Anwendung zu zwingen, die ein legitimes Migrationstool (z.B. Google Workspace Migration für Microsoft Outlook) imitiert. Das praktische Ergebnis ist die Erfassung des Berechtigungscodes und dessen Austausch durch einen Zugriffstoken mit der Erlaubnis, Post, Laufwerk, Kontakte und Kalender zu lesen.

Die gefährliche Sache über STRD ist es, scheinbar harmlose Techniken zu kanalisieren: Missbrauch von DLL-Seitenladung gegen legitime unterzeichnete Binaries, Nutzung bereits authentifizierte Browser-Profile, Kontrolle durch DevTools Protokoll und Automatisierung mit Puppeteer. Kaspersky dokumentiert, dass die Betreiber von Umbrij durch eine geplante Aufgabe, die imitierte Sicherheitssoftware (z.B. "KasperskyEndpointSecurityEDRAvp") laufen und nutzte die Vorteile von verwundbaren ausführbaren wie BDSubWiz.exe, VSTestVideoRecorder.exe oder GoogleDesktop.exe, um die bösartige DLL oscada mit ConfuserEx zu laden.
Die Implikationen für Organisationen sind klar: die Anwesenheit einer Browser-Sitzung gestartet und die Möglichkeit, kopflose Instanzen aus dem Team selbst zu starten, machen Desktop-Ausrüstung offenbar in Vektoren für High-Iact-Account-Verpflichtungen verwaltet. Wenn der Angreifer den Autorisierungsprozess mit einem Browser simulieren kann, in dem die Sitzung bereits aktiv ist, hört er nicht auf Passwörter oder 2FA zu zwingen. Darüber hinaus ermöglicht die Automatisierung, die Umbrij integriert, den Angriff zu skalieren und schnell über mehrere Benutzer und Geräte wiederholen.
Auf operativer Ebene sollten sofortige Vermittlungsmaßnahmen getroffen werden. Benutzer und Administratoren sollten die zugelassenen Anwendungen in ihren Google-Konten überprüfen und diejenigen, die sie nicht erkennen, insbesondere einen Eintrag mit einem ähnlichen Namen wie Google Workspace Migration für Microsoft Outlook oder Google Workspace Sync für Microsoft Outlook; dass die Zugriffskontrolle von Googles Kontoberechtigungsseite gestartet werden kann. Google Workspace-Administratoren haben auch Tools, um nicht genehmigte OAuth-Anwendungen auf Domänenebene zu überwachen und zu blockieren und Token massiv aus der Verwaltungskonsole zu invalidieren.
In der Workstation und in der Endpoints-Schicht ist es angebracht, die Konfiguration und Verwendung von entfernten Debugging-Ports (z.B. 9222 oder anderen von Chromium geöffneten Ports) zu überprüfen, ungewöhnliche geplante Aufgaben und Signale von DLL-Seiten-Lastungen zu prüfen oder unterzeichnete Binaries zu betreiben, die nicht der Organisationsrichtlinie entsprechen. Früherkennung von Kopien in "% LOCALAPPDATA%\ Google\ Chrome\ BackupFiles" oder "% LOCALAPPDATA%\ Microsoft\ Edge\ BackupFiles" und Überwachung von kopflosen Chrom-Prozessen gesteuert von Puppeteer können Engagement Indikatoren sein. Auch die Blockierung durch die Prozessumsetzungspolitik von unerwarteten Orten und die Anwendung von Listen erlaubter Anwendungen reduzieren den Missbrauchsbereich.

Für diejenigen, die die technischen Mechanismen hinter der Automatisierung mit Browsern besser verstehen wollen, ist die Bibliothek, die von den Angreifern verwendet wird, öffentlich; Puppeteer ist die Schnittstelle, die die Kontrolle von Chromium-Instanzen durch DevTools-Protokoll erleichtert, Dokumentation auf ihrer offiziellen Website zur Verfügung. In Bezug auf OAuth-Zugriffs- und Genehmigungsmanagement unterhält Google Leitlinien, wie Token funktionieren und wie Berechtigungen aus dem Benutzerkonto und aus der Workspace-Management-Konsole widerrufen werden können, die für die Planung von Antwort- und Anwendungsgenehmigungsrichtlinien nützlich ist. Dokumentation der Puppenspieler und Wie Sie den Zugriff auf Ihre Anwendung verwalten Google-Konto.
In einem strategisch stärkeren Ansatz sollten Organisationen technische Kontrollen mit Best Practices kombinieren: die Begrenzung von persistenten Sitzungen in kritischen Teams, die Anwendung von Netzwerksegmentierung und Gerätemanagement (MDM), um sicherzustellen, dass die Mail-Migration oder der administrative Zugriff von kontrollierten und isolierten Umgebungen durchgeführt werden und Erkennungsmechanismen in den Geschäftsdaten von Google Workspace einrichten, um atypische Token-Musteraustausch oder API-Zugriffe zu erkennen. Die Sichtbarkeit der OAuth-Looms und die Erkennung von Massengenehmigungskonzessionen sind der Schlüssel zur Identifizierung von Verpflichtungen, bevor die Massenpost-Exfiltration stattfindet.
Schließlich zeigt Umbrijs Aussehen einen Trend: Angreifer priorisieren die Ausbeutung von legitimen Strömen (APIs, Berechtigungsprotokolle und Migrationstools), anstatt nur nach klassischen Schwachstellen zu suchen. Diese zwingt Organisationen, an Identität und Endpunkt Sicherheit als eine einzige gemeinsame Front zu denken wobei der Anwender-Sitzungsschutz, die Anwendung Governance und die Endpunkthygiene gleichzeitig gestärkt werden müssen, um zu verhindern, dass Techniken wie STRD zu Einstiegstüren in kritische Unternehmenskommunikation werden. Für diejenigen, die den ursprünglichen technischen Bericht und die Analyse des APT lesen wollen, hält Kaspersky seine öffentliche Forschung auf seinem Bedrohungsanalyseportal. Kaspersky Securelist.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...