گروه ToddyCat با استقرار بدافزار جدید Umbrij و سوءاستفاده از OAuth و Gmail API، بهصورت مخفیانه به ایمیلهای قربانیان دسترسی پیدا میکند.
متن گزارش
محققان Kaspersky از شناسایی بدافزار جدیدی با نام Umbrij خبر دادهاند که به گروه جاسوسی ToddyCat نسبت داده شده است. برخلاف بسیاری از بکدورها که مستقیماً به سرورهای C2 متصل میشوند، Umbrij با سوءاستفاده از Remote Debugging مرورگر Chromium، توکنهای OAuth را استخراج کرده و از طریق Google Gmail API به صندوق پستی قربانی دسترسی پیدا میکند. این روش بدون نیاز به سرقت مستقیم نام کاربری و رمز عبور، امکان مشاهده، جستجو و استخراج ایمیلها را برای مهاجم فراهم میکند و از ترافیک قانونی Google برای پنهانسازی ارتباطات خود بهره میبرد.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
دسترسی به Gmail از طریق Google API
استخراج توکنهای OAuth
استفاده از Remote Debugging Port مرورگر
جستجو و استخراج ایمیلها
دانلود محتوای پیامها و پیوستها
شناسایی حسابهای فعال در مرورگر
مدیریت چندین حساب Gmail
توابع کمکی برای Debug و انتخاب حساب کاربری
استفاده از ارتباطات قانونی Google برای پنهانسازی فعالیت
مهمترین ویژگی Umbrij این است که بدون سرقت مستقیم رمز عبور، از توکنهای معتبر OAuth برای دسترسی به صندوق پستی قربانی استفاده میکند.
روش انتشار
زنجیره حمله شامل مراحل زیر است:
ارسال فایل جاوااسکریپت با نامی شبیه اسناد (مانند
)
اجرای فایل توسط Windows Script Host (WSH)
اجرای PowerShell با دور زدن Execution Policy
دانلود Payload مرحله دوم از Google Blogger
اجرای Umbrij
فعالسازی Remote Debugging مرورگر Chromium
استخراج توکن OAuth
دسترسی به Gmail از طریق Google Gmail API
این کمپین از سرویسهای قانونی Google برای کاهش احتمال شناسایی استفاده میکند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
دسترسی کامل به ایمیلهای Gmail
سرقت اسناد و پیوستها
سوءاستفاده از توکنهای OAuth
جاسوسی بلندمدت
پنهانسازی ارتباطات در ترافیک قانونی Google
دور زدن بسیاری از سامانههای امنیتی مبتنی بر تشخیص ترافیک مشکوک
استفاده از Gmail API بهجای پروتکلهای سنتی ایمیل، تشخیص این فعالیت را برای بسیاری از سامانههای امنیتی دشوارتر میکند.
مکانیزم پایداری
روشهای مشاهدهشده:
اجرای JavaScript توسط WSH
اجرای PowerShell
دانلود Payload از Blogger
استفاده از مرورگر قربانی برای دسترسی به Gmail
در نمونههای مشاهدهشده، تمرکز اصلی بر سرقت دادهها بوده و مکانیزمهای ماندگاری پیچیده نسبت به سایر بدافزارهای APT کمتر مشاهده شده است.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
غیرفعالسازی Remote Debugging در مرورگرها
پایش اجرای
،
و
بررسی دسترسیهای غیرعادی OAuth
بازبینی مجوزهای Google Workspace
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
