STRD: La menace qui vole les courriels d'entreprise en utilisant des navigateurs et des jetons sans tête OAuth

Auteur: Publié 5 min de lectura 211 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Kaspersky a identifié un nouvel outil lié au groupe APT Bébé Chat qui met en danger la confidentialité du courrier d'entreprise dans Gmail par un vecteur non orthodoxe: la capture des jetons OAuth par la télécommande des navigateurs Chrome initiés en mode sans tête. La technique, baptisée par les chercheurs comme Jeton Ombre via Débogue à distance (STRD), ne rompt pas les mots de passe ou d'exploiter les identifiants directement ; au lieu de cela, il profite de sessions utilisateur actives et de la capacité légitime des API Google d'autoriser des applications utilisant OAuth 2.0.

Selon l'analyse de signature, les logiciels malveillants appelés Les fonctionne sur Windows et parvient à exécuter un flux que de nombreux administrateurs ne considèrent pas: double jetons de processus de numérisation pour exécuter des actions avec les privilèges de l'utilisateur, copie des profils de navigateur (cookies, IndexedDB, Login Data et autres) dans un dossier de travail et lancer Chrome ou Edge avec ce profil en mode sans tête. Ensuite, utilisez Puppeteer pour se connecter au port de débogage distant et automatiser l'interaction avec la page d'autorisation de Google, forçant l'octroi de permissions à une application qui imite un outil de migration légitime (par exemple, Google Workspace Migration pour Microsoft Outlook). Le résultat pratique est la capture du code d'autorisation et son échange par un jeton d'accès avec la permission de lire le courrier, Drive, contacts et calendrier.

STRD: La menace qui vole les courriels d'entreprise en utilisant des navigateurs et des jetons sans tête OAuth
Image générée avec IA.

La chose dangereuse à propos de STRD est de canaliser des techniques apparemment inoffensives: abus de la DLL side-loading contre les binaires signés légitimes, utilisation de profils de navigateur déjà authentifiés, contrôle par le protocole DevTools et l'automatisation avec Puppeteer. Kaspersky documente que les opérateurs sont venus à exécuter Umbrij par une tâche programmée qui imitait le logiciel de sécurité (par exemple "KasperskyEndpointSecurityEDRAvp") et a profité des exécutables vulnérables tels que BDSubWiz.exe, VSTestVideoRecorder.exe ou GoogleDesktop.exe pour charger la DLL oscada malveillante avec ConfuserEx.

Les implications pour les organisations sont claires: la présence d'une session de navigateur a commencé et la possibilité de lancer des cas sans tête de l'équipe elle-même transformer les équipements de bureau apparemment gérés en vecteurs pour des engagements de compte à impact élevé. Révocer des mots de passe ou forcer 2FA n'arrête pas ce flux si l'attaquant peut simuler le processus d'autorisation avec un navigateur où la session est déjà active. En outre, l'automatisation qu'Umbrij intègre permet à l'attaque d'évoluer et de répéter rapidement sur plusieurs utilisateurs et équipements.

Au niveau opérationnel, des mesures immédiates de médiation devraient être prises. Les utilisateurs et les administrateurs devraient examiner les demandes approuvées dans leurs comptes Google et révoquer celles qu'ils ne reconnaissent pas, en particulier toute entrée portant un nom similaire à celui de Migration de l'espace de travail Google pour Microsoft Outlook ou Google Workspace Sync pour Microsoft Outlook; que le contrôle d'accès peut être démarré à partir de la page des autorisations de compte de Google. Les administrateurs Google Workspace disposent également d'outils pour surveiller et bloquer les applications OAuth non approuvées au niveau du domaine, et pour invalider massivement les jetons de la console administrative.

Dans le poste de travail et dans la couche des paramètres, il convient d'inspecter la configuration et l'utilisation des ports de débogage distants (p. ex., 9222 ou autres ports ouverts par Chrome), de vérifier les tâches et signaux inhabituels du chargement latéral DLL ou d'exécuter des binaires signés qui ne correspondent pas à la politique de l'organisation. La détection précoce des copies dans "% LOCALAPPDATA%\ Google\ Chrome\ BackupFiles" ou "% LOCALAPPDATA%\ Microsoft\ Edge\ BackupFiles" et la surveillance des processus Chromium sans tête contrôlés par Puppeteer peuvent être des indicateurs d'engagement. De plus, le blocage par la politique de mise en oeuvre des processus à partir d'endroits inattendus et l'application de listes de demandes autorisées réduisent la zone d'abus.

STRD: La menace qui vole les courriels d'entreprise en utilisant des navigateurs et des jetons sans tête OAuth
Image générée avec IA.

Pour ceux qui veulent mieux comprendre les mécanismes techniques derrière l'automatisation avec les navigateurs, la bibliothèque utilisée par les attaquants est publique; Puppeteer est l'interface qui facilite le contrôle des instances de chrome par le protocole DevTools, documentation disponible sur leur site officiel. En ce qui concerne l'accès à OAuth et la gestion des permis, Google maintient des lignes directrices sur la façon dont les jetons fonctionnent et comment révoquer les autorisations du compte utilisateur et de la console de gestion Workspace, ce qui est utile pour planifier les réponses et les politiques d'approbation des demandes. Documentation pour les chiots et Comment gérer l'accès à votre application Compte Google.

Dans une approche plus stratégique, les organisations devraient combiner les contrôles techniques et les meilleures pratiques : limiter les sessions persistantes dans les équipes critiques, appliquer la segmentation du réseau et la gestion des appareils (MDM), exiger que la migration du courrier ou l'accès administratif soient effectués à partir d'environnements contrôlés et isolés, et mettre en place des mécanismes de détection dans les dossiers commerciaux de Google Workspace pour détecter les profils d'échange de jetons atypiques ou l'accès aux API. La visibilité dans les métiers d'OAuth et la détection de concessions de permis de masse sont essentielles pour identifier les engagements avant l'exfiltration massive.

Enfin, l'apparition d'Umbrij montre une tendance : les attaquants privilégient l'exploitation des flux légitimes (API, protocoles d'autorisation et outils de migration) plutôt que de simplement chercher des vulnérabilités classiques. Cela oblige les organisations à considérer l'identité et la sécurité comme un front unique où la protection des sessions de l'utilisateur, la gouvernance de l'application et l'hygiène des paramètres doivent être renforcées simultanément pour empêcher que des techniques telles que le GEST ne deviennent des portes d'entrée vers des communications d'entreprise critiques. Pour ceux qui veulent lire le rapport technique original et l'analyse de l'APT, Kaspersky maintient ses recherches publiques sur son portail d'analyse des menaces. Kaspersky Securelist.

Couverture

Autres

Plus de nouvelles sur le même sujet.