Июль 2026   |   В фокусе

Umbrij крадет сессии Gmail через отладку Chromium без пароля

Хакеры крадут доступ к корпоративной почте Gmail без паролей, используя легитимные функции отладки браузеров. Традиционные методы защиты бессильны против такой атаки, позволяя злоумышленникам годами сливать переписку и данные из календаря незаметно для сотрудников.

Эксперты «Лаборатории Касперского» обнаружили инструмент Umbrij, который позволяет группе хакеров ToddyCat получать доступ к корпоративным аккаунтам Gmail без ввода паролей. Злоумышленники используют уязвимость в браузерах на движке Chromium, запуская отладочный режим для кражи сессионных токенов и получения полного доступа к почте, календарю и контактам жертвы. Атака остается незаметной для пользователя, так как происходит в рамках уже авторизованной сессии.

Важный нюанс: Атакующие обходят стандартные проверки безопасности, используя легитимные механизмы отладки браузера, что делает традиционные методы защиты, основанные на перехвате паролей, неэффективными.

Механика атаки STRD и роль инструмента Umbrij

Группа ToddyCat применила технику, названную исследователями Shadow Token via Remote Debug (STRD). Суть метода заключается в эксплуатации функции удаленной отладки в браузерах. Если пользователь не вышел из аккаунта Gmail, браузер сохраняет сессию авторизации. Злоумышленники запускают экземпляр браузера, подключаются к нему через отладочный порт и отправляют запросы на получение доступа к ресурсам учетной записи.

Инструмент Umbrij разработан для операционной системы Windows, но теоретически может быть адаптирован для других платформ. Программа запрашивает у пользователя полные права на доступ к:

  • Электронной почте.
  • Облачному хранилищу.
  • Списку контактов.
  • Другим сервисам экосистемы Google.

После получения OAuth-токена через поддельный запрос, злоумышленники получают автоматизированный доступ к данным, оставаясь в тени. Это позволяет им читать переписку и собирать информацию из календаря в течение длительного времени.

Стоит учесть: Запуск браузера с включенным портом отладки является нетипичным поведением для большинства сотрудников, не занимающихся разработкой веб-приложений, и может служить индикатором компрометации.

Рекомендации по защите и реагированию

Для нейтрализации угрозы организациям необходимо пересмотреть политику доступа к инструментам разработчика. Эксперты рекомендуют отключать функции отладки в браузерах на базе Chromium для сотрудников, которым они не требуются в повседневной работе. Также критически важно регулярно проводить аудит сторонних приложений, имеющих доступ к учетным записям Google.

«Лаборатория Касперского» предлагает следующие меры для снижения уязвимости:

  • Использование комплексных решений, таких как Kaspersky EDR Expert, которые детектируют вредоносную активность, связанную с инструментом Umbrij.
  • Внедрение платформы Kaspersky Symphony для обеспечения защиты в реальном времени, видимости угроз и реагирования класса EPP, EDR и XDR.
  • Предоставление специалистам по информационной безопасности доступа к данным о тактиках злоумышленников через сервис Kaspersky Threat Intelligence.
  • Применение решений для управляемой защиты, включая Kaspersky Compromise Assessment и Kaspersky Incident Response, для охвата полного цикла реагирования на инциденты.

Операционные последствия и скрытые риски

На основе выявленных фактов можно выделить следующие практические аспекты для бизнеса:

  • Слепые зоны мониторинга: Традиционные системы защиты могут не фиксировать атаки STRD, так как они используют легитимные сессии и API-запросы. Требуется внедрение поведенческого анализа активности браузера.
  • Зависимость от конфигурации браузера: Безопасность корпоративной почты напрямую зависит от настроек политик группового управления (GPO) в браузерах сотрудников. Отсутствие блокировки отладочных портов создает критическую уязвимость.
  • Масштабирование атак: Автоматизация процесса получения токенов через Umbrij позволяет группе ToddyCat атаковать множество целей одновременно, увеличивая частоту инцидентов.
  • Скрытый сбор данных: Злоумышленники могут годами собирать данные из календаря и контактов, не вызывая подозрений, так как действия происходят под видом легитимной синхронизации.

На фоне этого: Рост сложности атак на почтовые сервисы указывает на то, что защита периметра сети больше не является достаточной мерой; фокус смещается на контроль сессий и поведения конечных точек.

Коротко о главном

В чем заключается механика атаки STRD, примененной исследователями?

Метод Shadow Token via Remote Debug эксплуатирует функцию удаленной отладки, подключаясь к браузеру жертвы через отладочный порт при сохраненной сессии. Злоумышленники отправляют запросы на доступ к ресурсам учетной записи, что приводит к автоматизированному получению OAuth-токена и скрытому чтению переписки.

Какие данные получает программа Umbrij после получения прав на Windows?

Инструмент запрашивает полные права доступа к электронной почте, облачному хранилищу, списку контактов и другим сервисам экосистемы Google. После успешного получения токена через поддельный запрос злоумышленники могут годами собирать информацию, маскируя свои действия под легитимную синхронизацию.

Почему традиционные методы защиты неэффективны против атак STRD?

Атакующие используют легитимные механизмы отладки браузера и API-запросы, что делает перехват паролей бесполезным. Стандартные системы безопасности часто не фиксируют такие инциденты, поскольку активность происходит в рамках доверенных сессий, создавая слепые зоны мониторинга.

Какую роль играют настройки группового управления (GPO) в возникновении уязвимости?

Безопасность корпоративной почты напрямую зависит от конфигурации браузеров, где отсутствие блокировки отладочных портов создает критическую брешь. Если политики не запрещают запуск отладки, злоумышленники могут использовать это для подключения к сессиям сотрудников, не занимающихся разработкой.

Какие решения Kaspersky рекомендуются для детектирования активности Umbrij?

Эксперты предлагают использовать комплексные инструменты, такие как Kaspersky EDR Expert, способные выявлять вредоносную активность, связанную с данным инструментом. Также рекомендуется внедрение платформы Kaspersky Symphony для обеспечения защиты в реальном времени и видимости угроз классов EPP, EDR и XDR.

Почему запуск браузера с включенным портом отладки служит индикатором компрометации?

Это поведение является нетипичным для большинства сотрудников, не занимающихся разработкой веб-приложений, и указывает на возможное вмешательство злоумышленников. Обнаружение такого процесса позволяет выявить атаку на ранней стадии до масштабирования сбора данных.

Как автоматизация процесса получения токенов влияет на масштаб атак?

Использование инструмента Umbrij позволяет группе ToddyCat атаковать множество целей одновременно, значительно увеличивая частоту инцидентов. Это приводит к тому, что злоумышленники могут быстро собирать данные из календарей и контактов множества жертв без необходимости индивидуальной настройки для каждой атаки.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес

Материалы по теме