Umbrij крадет сессии Gmail через отладку Chromium без пароля
Хакеры крадут доступ к корпоративной почте Gmail без паролей, используя легитимные функции отладки браузеров. Традиционные методы защиты бессильны против такой атаки, позволяя злоумышленникам годами сливать переписку и данные из календаря незаметно для сотрудников.
Эксперты «Лаборатории Касперского» обнаружили инструмент Umbrij, который позволяет группе хакеров ToddyCat получать доступ к корпоративным аккаунтам Gmail без ввода паролей. Злоумышленники используют уязвимость в браузерах на движке Chromium, запуская отладочный режим для кражи сессионных токенов и получения полного доступа к почте, календарю и контактам жертвы. Атака остается незаметной для пользователя, так как происходит в рамках уже авторизованной сессии.
Важный нюанс: Атакующие обходят стандартные проверки безопасности, используя легитимные механизмы отладки браузера, что делает традиционные методы защиты, основанные на перехвате паролей, неэффективными.
Механика атаки STRD и роль инструмента Umbrij
Группа ToddyCat применила технику, названную исследователями Shadow Token via Remote Debug (STRD). Суть метода заключается в эксплуатации функции удаленной отладки в браузерах. Если пользователь не вышел из аккаунта Gmail, браузер сохраняет сессию авторизации. Злоумышленники запускают экземпляр браузера, подключаются к нему через отладочный порт и отправляют запросы на получение доступа к ресурсам учетной записи.
Инструмент Umbrij разработан для операционной системы Windows, но теоретически может быть адаптирован для других платформ. Программа запрашивает у пользователя полные права на доступ к:
- Электронной почте.
- Облачному хранилищу.
- Списку контактов.
- Другим сервисам экосистемы Google.
После получения OAuth-токена через поддельный запрос, злоумышленники получают автоматизированный доступ к данным, оставаясь в тени. Это позволяет им читать переписку и собирать информацию из календаря в течение длительного времени.
Стоит учесть: Запуск браузера с включенным портом отладки является нетипичным поведением для большинства сотрудников, не занимающихся разработкой веб-приложений, и может служить индикатором компрометации.
Рекомендации по защите и реагированию
Для нейтрализации угрозы организациям необходимо пересмотреть политику доступа к инструментам разработчика. Эксперты рекомендуют отключать функции отладки в браузерах на базе Chromium для сотрудников, которым они не требуются в повседневной работе. Также критически важно регулярно проводить аудит сторонних приложений, имеющих доступ к учетным записям Google.
«Лаборатория Касперского» предлагает следующие меры для снижения уязвимости:
- Использование комплексных решений, таких как Kaspersky EDR Expert, которые детектируют вредоносную активность, связанную с инструментом Umbrij.
- Внедрение платформы Kaspersky Symphony для обеспечения защиты в реальном времени, видимости угроз и реагирования класса EPP, EDR и XDR.
- Предоставление специалистам по информационной безопасности доступа к данным о тактиках злоумышленников через сервис Kaspersky Threat Intelligence.
- Применение решений для управляемой защиты, включая Kaspersky Compromise Assessment и Kaspersky Incident Response, для охвата полного цикла реагирования на инциденты.
Операционные последствия и скрытые риски
На основе выявленных фактов можно выделить следующие практические аспекты для бизнеса:
- Слепые зоны мониторинга: Традиционные системы защиты могут не фиксировать атаки STRD, так как они используют легитимные сессии и API-запросы. Требуется внедрение поведенческого анализа активности браузера.
- Зависимость от конфигурации браузера: Безопасность корпоративной почты напрямую зависит от настроек политик группового управления (GPO) в браузерах сотрудников. Отсутствие блокировки отладочных портов создает критическую уязвимость.
- Масштабирование атак: Автоматизация процесса получения токенов через Umbrij позволяет группе ToddyCat атаковать множество целей одновременно, увеличивая частоту инцидентов.
- Скрытый сбор данных: Злоумышленники могут годами собирать данные из календаря и контактов, не вызывая подозрений, так как действия происходят под видом легитимной синхронизации.
На фоне этого: Рост сложности атак на почтовые сервисы указывает на то, что защита периметра сети больше не является достаточной мерой; фокус смещается на контроль сессий и поведения конечных точек.
Источник: kaspersky.ru