As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Kaspersky identificou uma nova ferramenta ligada ao grupo APT conhecido como ToddyCat que põe em risco a confidencialidade do e-mail corporativo no Gmail através de um vetor pouco ortodoxo: a captura de tokens OAuth através do controle remoto de navegadores Chromium iniciados em modo headless. A técnica, batizada pelos pesquisadores como Shadow Token via Remote Debug (STRD), não quebra senhas ou explora credenciais diretamente; em vez disso, as sessões ativas do usuário e a capacidade legítima das APIs do Google para autorizar aplicativos através do OAuth 2.0 são aproveitadas.
Segundo a análise da assinatura, o malware chamado Umbrij opera no Windows e consegue executar um fluxo que muitos administradores não consideram: duplica tokens de processos explorer.exe para executar ações com privilégios do usuário, cópia de perfis de navegador (cookies, IndexedDB, Login Data e outros) para uma pasta de trabalho e lança Chrome ou Edge com esse perfil em modo headless. Depois usa o Puppeteer para se conectar ao porto de depuração remoto e automatizar a interação com a página de autorização do Google, forçando a concessão de permissões para uma aplicação que é feita por uma ferramenta de migração legítima (por exemplo, o Google Workspace Migration for Microsoft Outlook). O resultado prático é a captura do código de autorização e sua troca por um token de acesso com permissões para ler correio, Drive, contatos e calendário.

O perigoso de STRD é o encadeamento de técnicas aparentemente inofensivas: abuso de DLL side-loading contra binários assinados legítimos, uso de perfis de navegador já autenticados, controle pelo protocolo DevTools e automação com Puppeteer. Kaspersky documenta que os operadores chegaram a executar Umbrij por uma tarefa programada que imitava software de segurança (por exemplo, "KasperskyEndpointSecurityEDRAvp") e aproveitaram executáveis vulneráveis como BDSubWiz.exe, VSTestVideoRecorder.exe ou GoogleDesktop.exe para carregar DLL maliciosa ofuscada com ConfuserEx.
As implicações para organizações são claras: a presença de uma sessão de navegador iniciada e a possibilidade de lançar instâncias headless desde a própria equipe convertem equipes de desktop aparentemente gerenciadas em vetores para compromissos de conta de alto impacto. Revocar senhas ou forçar 2FA não pára este fluxo se o atacante pode simular o processo de autorização com um navegador onde a sessão já está ativa. Além disso, a automação que incorpora Umbrij permite que o ataque escale e se repita rapidamente sobre múltiplos usuários e equipamentos.
No plano operacional, há medidas de remediação imediatas a tomar. Os usuários e administradores devem revisar as aplicações autorizadas em suas contas Google e revogar as que não reconheçam, em particular qualquer entrada com nome similar a Google Workspace Migration for Microsoft Outlook ou Google Workspace Sync for Microsoft Outlook; esse controle de acessos pode ser iniciado da página de permissões de conta do Google. Os administradores do Google Workspace também têm ferramentas para monitorar e bloquear aplicativos OAuth não aprovados em nível de domínio, e para invalidar Tokens em massa desde a consola administrativa.
No posto de trabalho e na camada de endpoints, convém inspeccionar a configuração e o uso de portos de depuração remota (por exemplo, 9222 ou outros portos abertos por Chromium), auditar tarefas programadas incomuns e sinais de DLL side-loading ou execução de binários assinados que não coincidam com a política da organização. A detecção precoce de cópias em "%LOCALAPPDATA%\Google\Chrome\BackupFiles" ou "%LOCALAPPDATA%\ Microsoft\Edge\BackupFiles" e a monitorização de processos headless Chromium controlados por Puppeteer podem ser indicadores de compromisso. Além disso, o bloqueio por política de execução de processos a partir de localizações não esperadas e a aplicação de listas de aplicações permitidas reduzem a superfície de abuso.

Para aqueles que querem entender melhor os mecanismos técnicos por trás da automação com navegadores, a livraria usada pelos atacantes é pública; Puppeteer é a interface que facilita controlar instâncias Chromium através do protocolo DevTools, documentação disponível em seu site oficial. Quanto à gestão de acessos e permissões OAuth, o Google mantém guias sobre como os tokens funcionam e como revogar as permissões da conta de usuário e do console de gerenciamento do Workspace, o que é útil para planejar respostas e políticas de aprovação de aplicativos. Puppeteer documentation e Como gerenciar o acesso de aplicativos à sua conta do Google.
Numa abordagem mais estratégica, as organizações deveriam combinar controlos técnicos com melhores práticas: limitar sessões persistentes em equipamentos críticos, aplicar segmentação de rede e gestão de dispositivos (MDM), exigir que as migrações de correio ou acessos administrativos sejam realizadas a partir de ambientes controlados e isolados, e configurar mecanismos de detecção nos registros de atividade do Google Workspace para detectar padrões de troca de tokens ou acessos API atípicos. A visibilidade nos logs de OAuth e a detecção de concessões maciças de licenças são chaves para identificar compromissos antes de se produzir exfiltração maciça de e-mails.
Finalmente, o aparecimento de Umbrij evidencia uma tendência: os atacantes estão priorizando a exploração de fluxos legítimos (APIs, protocolos de autorização e ferramentas de migração) em vez de apenas buscar vulnerabilidades clássicas. Isso obriga as organizações a pensar na segurança de identidade e nos endpoints como uma única frente conjunta, onde a proteção de sessões de usuário, a governança de aplicativos e a higiene do endpoint devem ser reforçadas simultaneamente para impedir que técnicas como STRD se tornem portas de entrada em comunicações corporativas críticas. Para aqueles que querem ler o relatório técnico original e a análise do APT, a Kaspersky mantém sua pesquisa pública em seu portal de análise de ameaças. Kaspersky Securelist.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...