گروه APT ToddyCat چگونه به حساب‌های جیمیل دسترسی پیدا می‌کند: معرفی ابزار Umbrij و تکنیک STRD

Kaspersky SecurelistGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۳ ساعت ۱۶:۳۰

تصویر مرتبط با خبر: How the ToddyCat APT group gains access to Gmail accounts
تصویر مرتبط با خبر: How the ToddyCat APT group gains access to Gmail accounts
خلاصه سریع

اصل خبر در چند خط

گروه APT ToddyCat با توسعه ابزاری به نام Umbrij، توانسته است به حساب‌های جیمیل شرکتی از طریق API گوگل دسترسی پیدا کند. این ابزار از تکنیک «توکن سایه از طریق دیباگ راه دور» (STRD) استفاده می‌کند که با اتصال به کنسول مدیریت مرورگر در حالت headless، کد مجوز OAuth را به دست می‌آورد. حمله بر روی مرورگرهای مبتنی بر کرومیوم انجام می‌شود و در صورت فعال بودن جلسه کاربری، بدون نیاز به ورود مجدد، دسترسی به منابع حساب را فراهم می‌کند. کسپرسکی این ابزار را شناسایی کرده و هشدار می‌دهد که این تکنیک می‌تواند راهکارهای امنیتی سنتی را دور بزند. همچنین، ابزار Umbrij از طریق تکنیک DLL sideloading و با سوءاستفاده از فایل‌های قانونی مانند BDSubWiz.exe و GoogleDesktop.exe اجرا می‌شود.

متن خبر

شرح خبر

گروه هکری پیشرفته ToddyCat با توسعه ابزاری جدید به نام Umbrij، توانسته است با بهره‌گیری از تکنیک «توکن سایه از طریق دیباگ راه دور» (STRD) به حساب‌های جیمیل شرکتی دسترسی پیدا کند. این حمله از طریق API گوگل و پروتکل OAuth 2.0 انجام می‌شود، جایی که مهاجمان با اتصال به کنسول مدیریت مرورگر در حالت headless از طریق پورت دیباگ راه دور، کد مجوز OAuth را به دست می‌آورند و آن را به توکن دسترسی تبدیل می‌کنند. این روش بر روی مرورگرهای مبتنی بر کرومیوم قابل اجرا است و در صورت فعال بودن جلسه کاربری جیمیل، بدون نیاز به ورود مجدد، دسترسی به منابع حساب را امکان‌پذیر می‌سازد. کسپرسکی این ابزار را با تشخیص‌هایی مانند HEUR:Trojan-PSW.MSIL.Umbrij.gen شناسایی کرده و هشدار می‌دهد که این تکنیک می‌تواند راهکارهای امنیتی سنتی را دور بزند. گروه APT ToddyCat با توسعه ابزاری به نام Umbrij، توانسته است به حساب‌های جیمیل شرکتی از طریق API گوگل دسترسی پیدا کند. این ابزار از تکنیک «توکن سایه از طریق دیباگ راه دور» (STRD) استفاده می‌کند که با اتصال به کنسول مدیریت مرورگر در حالت headless، کد مجوز OAuth را به دست می‌آورد. حمله بر روی مرورگرهای مبتنی بر کرومیوم انجام می‌شود و در صورت فعال بودن جلسه کاربری، بدون نیاز به ورود مجدد، دسترسی به منابع حساب را فراهم می‌کند. کسپرسکی این ابزار را شناسایی کرده و هشدار می‌دهد که این تکنیک می‌تواند راهکارهای امنیتی سنتی را دور بزند. همچنین، ابزار Umbrij از طریق تکنیک DLL sideloading و با سوءاستفاده از فایل‌های قانونی مانند BDSubWiz.exe و GoogleDesktop.exe اجرا می‌شود. این حمله نشان می‌دهد که گروه‌های APT همچنان در حال توسعه تکنیک‌های پیشرفته برای دور زدن راهکارهای امنیتی هستند. استفاده از پروتکل OAuth 2.0 و API گوگل برای دسترسی به حساب‌های ایمیل شرکتی، می‌تواند پیامدهای جدی برای امنیت سازمان‌ها داشته باشد. علاوه بر این، کشف این ابزار و تکنیک‌ها می‌تواند به بهبود مکانیزم‌های دفاعی و شناسایی تهدیدات آینده کمک کند. دسترسی غیرمجاز به حساب‌های جیمیل شرکتی می‌تواند منجر به سرقت اطلاعات حساس، افشای مکاتبات داخلی و آسیب به اعتبار سازمان‌ها شود. این حمله می‌تواند باعث اختلال در عملیات تجاری، از دست رفتن داده‌های حیاتی و هزینه‌های مالی سنگین برای بازیابی و جبران خسارات شود. سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های ابری و ایمیل‌های شرکتی مانند جیمیل استفاده می‌کنند، ممکن است در معرض این نوع حملات قرار داشته باشند. این حمله می‌تواند برای سرقت اطلاعات حساس و جاسوسی صنعتی مورد سوءاستفاده قرار گیرد. این حمله می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در سازمان‌هایی که ملزم به رعایت مقرراتی مانند GDPR هستند. علاوه بر این، توسعه و استفاده از ابزارهایی مانند Umbrij می‌تواند چالش‌های حقوقی جدیدی را در زمینه مسئولیت و پیگرد قانونی ایجاد کند. گروه ToddyCat به فعالیت‌های جاسوسی سایبری مرتبط با منافع ژئوپلیتیکی شناخته شده است. این حمله می‌تواند بخشی از کمپین‌های گسترده‌تر برای جمع‌آوری اطلاعات از سازمان‌ها و نهادهای حساس در کشورهای مختلف باشد. تحقیقات امنیتی توسط کسپرسکی، یکی از شرکت‌های پیشرو در زمینه امنیت سایبری گروه APT ToddyCat با ابزار Umbrij و تکنیک STRD به حساب‌های جیمیل شرکتی دسترسی پیدا می‌کند. بررسی مکانیزم حمله و راه‌های دفاع در برابر این تهدید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که گروه‌های APT همچنان در حال توسعه تکنیک‌های پیشرفته برای دور زدن راهکارهای امنیتی هستند. استفاده از پروتکل OAuth 2.0 و API گوگل برای دسترسی به حساب‌های ایمیل شرکتی، می‌تواند پیامدهای جدی برای امنیت سازمان‌ها داشته باشد. علاوه بر این، کشف این ابزار و تکنیک‌ها می‌تواند به بهبود مکانیزم‌های دفاعی و شناسایی تهدیدات آینده کمک کند.

اثر کسب‌وکاری

دسترسی غیرمجاز به حساب‌های جیمیل شرکتی می‌تواند منجر به سرقت اطلاعات حساس، افشای مکاتبات داخلی و آسیب به اعتبار سازمان‌ها شود. این حمله می‌تواند باعث اختلال در عملیات تجاری، از دست رفتن داده‌های حیاتی و هزینه‌های مالی سنگین برای بازیابی و جبران خسارات شود.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های ابری و ایمیل‌های شرکتی مانند جیمیل استفاده می‌کنند، ممکن است در معرض این نوع حملات قرار داشته باشند. این حمله می‌تواند برای سرقت اطلاعات حساس و جاسوسی صنعتی مورد سوءاستفاده قرار گیرد.

ارتباط با LegalTech

این حمله می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در سازمان‌هایی که ملزم به رعایت مقرراتی مانند GDPR هستند. علاوه بر این، توسعه و استفاده از ابزارهایی مانند Umbrij می‌تواند چالش‌های حقوقی جدیدی را در زمینه مسئولیت و پیگرد قانونی ایجاد کند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط کسپرسکی، یکی از شرکت‌های پیشرو در زمینه امنیت سایبری

برچسب‌ها