لوگو
امروز

گروه ToddyCat با استقرار بدافزار جدید Umbrij و سوءاستفاده از OAuth و Gmail API، به‌صورت مخفیانه به ایمیل‌های قربانیان دسترسی پیدا می‌کند.

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Kaspersky از شناسایی بدافزار جدیدی با نام Umbrij خبر داده‌اند که به گروه جاسوسی ToddyCat نسبت داده شده است. برخلاف بسیاری از بک‌دورها که مستقیماً به سرورهای C2 متصل می‌شوند، Umbrij با سوءاستفاده از Remote Debugging مرورگر Chromium، توکن‌های OAuth را استخراج کرده و از طریق Google Gmail API به صندوق پستی قربانی دسترسی پیدا می‌کند. این روش بدون نیاز به سرقت مستقیم نام کاربری و رمز عبور، امکان مشاهده، جستجو و استخراج ایمیل‌ها را برای مهاجم فراهم می‌کند و از ترافیک قانونی Google برای پنهان‌سازی ارتباطات خود بهره می‌برد.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
دوشنبه ۲۲ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
Umbrij
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
ToddyCat
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsMicrosoft EdgeGoogle Chromeسایر مرورگرهای مبتنی بر Chromiumحساب‌های Gmail

جوامع هدف

سازمان‌های دولتینهادهای دیپلماتیکمؤسسات تحقیقاتیسازمان‌های دارای حساب‌های Gmail سازمانی (تمرکز عملیات بر جمع‌آوری اطلاعات و جاسوسی سایبری است.)

انواع تهدید

Cyber EspionageCredential StealerBackdoor

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

 دسترسی به Gmail از طریق Google API 

استخراج توکن‌های OAuth 

استفاده از Remote Debugging Port مرورگر 

جستجو و استخراج ایمیل‌ها 

دانلود محتوای پیام‌ها و پیوست‌ها 

شناسایی حساب‌های فعال در مرورگر 

مدیریت چندین حساب Gmail 

توابع کمکی برای Debug و انتخاب حساب کاربری 

استفاده از ارتباطات قانونی Google برای پنهان‌سازی فعالیت 

مهم‌ترین ویژگی Umbrij این است که بدون سرقت مستقیم رمز عبور، از توکن‌های معتبر OAuth برای دسترسی به صندوق پستی قربانی استفاده می‌کند.

روش انتشار

زنجیره حمله شامل مراحل زیر است: 

ارسال فایل جاوااسکریپت با نامی شبیه اسناد (مانند 

transcript.pdf.js

اجرای فایل توسط Windows Script Host (WSH) 

اجرای PowerShell با دور زدن Execution Policy 

دانلود Payload مرحله دوم از Google Blogger 

اجرای Umbrij 

فعال‌سازی Remote Debugging مرورگر Chromium 

استخراج توکن OAuth 

دسترسی به Gmail از طریق Google Gmail API 

این کمپین از سرویس‌های قانونی Google برای کاهش احتمال شناسایی استفاده می‌کند. 

میزان تاثیرگذاری

در صورت موفقیت حمله: 

دسترسی کامل به ایمیل‌های Gmail 

سرقت اسناد و پیوست‌ها 

سوءاستفاده از توکن‌های OAuth 

جاسوسی بلندمدت 

پنهان‌سازی ارتباطات در ترافیک قانونی Google 

دور زدن بسیاری از سامانه‌های امنیتی مبتنی بر تشخیص ترافیک مشکوک 

استفاده از Gmail API به‌جای پروتکل‌های سنتی ایمیل، تشخیص این فعالیت را برای بسیاری از سامانه‌های امنیتی دشوارتر می‌کند.

مکانیزم پایداری

روش‌های مشاهده‌شده: 

 اجرای JavaScript توسط WSH 

 اجرای PowerShell 

 دانلود Payload از Blogger 

 استفاده از مرورگر قربانی برای دسترسی به Gmail 

در نمونه‌های مشاهده‌شده، تمرکز اصلی بر سرقت داده‌ها بوده و مکانیزم‌های ماندگاری پیچیده نسبت به سایر بدافزارهای APT کمتر مشاهده شده است.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری 

غیرفعال‌سازی Remote Debugging در مرورگرها 

پایش اجرای 

mshta.exe

 ،

wscript.exe

 و 

powershell.exe

بررسی دسترسی‌های غیرعادی OAuth 

بازبینی مجوزهای Google Workspace

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها