گروه APT ToddyCat چگونه به حساب‌های جیمیل دسترسی پیدا می‌کند: معرفی ابزار Umbrij و تکنیک STRD

Kaspersky SecurelistInternational1 دقیقه مطالعه۱۴۰۵/۰۵/۰۳ ساعت ۱۶:۳۰

تصویر مرتبط با خبر: How the ToddyCat APT group gains access to Gmail accounts
تصویر مرتبط با خبر: How the ToddyCat APT group gains access to Gmail accounts
خلاصه سریع

اصل خبر در چند خط

گروه APT ToddyCat با توسعه ابزاری به نام Umbrij، توانسته است به حساب‌های جیمیل شرکتی از طریق API گوگل دسترسی پیدا کند. این ابزار از تکنیک «توکن سایه از طریق دیباگ راه دور» (STRD) استفاده می‌کند که با اتصال به کنسول مدیریت مرورگر در حالت headless، کد مجوز OAuth را به دست می‌آورد. حمله بر روی مرورگرهای مبتنی بر کرومیوم انجام می‌شود و در صورت فعال بودن جلسه کاربری، بدون نیاز به ورود مجدد، دسترسی به منابع حساب را فراهم می‌کند. کسپرسکی این ابزار را شناسایی کرده و هشدار می‌دهد که این تکنیک می‌تواند راهکارهای امنیتی سنتی را دور بزند. همچنین، ابزار Umbrij از طریق تکنیک DLL sideloading و با سوءاستفاده از فایل‌های قانونی مانند BDSubWiz.exe و GoogleDesktop.exe اجرا می‌شود.

متن خبر

شرح خبر

گروه هکری پیشرفته ToddyCat با توسعه ابزاری جدید به نام Umbrij، توانسته است با بهره‌گیری از تکنیک «توکن سایه از طریق دیباگ راه دور» (STRD) به حساب‌های جیمیل شرکتی دسترسی پیدا کند. این حمله از طریق API گوگل و پروتکل OAuth 2.0 انجام می‌شود، جایی که مهاجمان با اتصال به کنسول مدیریت مرورگر در حالت headless از طریق پورت دیباگ راه دور، کد مجوز OAuth را به دست می‌آورند و آن را به توکن دسترسی تبدیل می‌کنند. این روش بر روی مرورگرهای مبتنی بر کرومیوم قابل اجرا است و در صورت فعال بودن جلسه کاربری جیمیل، بدون نیاز به ورود مجدد، دسترسی به منابع حساب را امکان‌پذیر می‌سازد. کسپرسکی این ابزار را با تشخیص‌هایی مانند HEUR:Trojan-PSW.MSIL.Umbrij.gen شناسایی کرده و هشدار می‌دهد که این تکنیک می‌تواند راهکارهای امنیتی سنتی را دور بزند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که گروه‌های APT همچنان در حال توسعه تکنیک‌های پیشرفته برای دور زدن راهکارهای امنیتی هستند. استفاده از پروتکل OAuth 2.0 و API گوگل برای دسترسی به حساب‌های ایمیل شرکتی، می‌تواند پیامدهای جدی برای امنیت سازمان‌ها داشته باشد. علاوه بر این، کشف این ابزار و تکنیک‌ها می‌تواند به بهبود مکانیزم‌های دفاعی و شناسایی تهدیدات آینده کمک کند.

اثر کسب‌وکاری

دسترسی غیرمجاز به حساب‌های جیمیل شرکتی می‌تواند منجر به سرقت اطلاعات حساس، افشای مکاتبات داخلی و آسیب به اعتبار سازمان‌ها شود. این حمله می‌تواند باعث اختلال در عملیات تجاری، از دست رفتن داده‌های حیاتی و هزینه‌های مالی سنگین برای بازیابی و جبران خسارات شود.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های ابری و ایمیل‌های شرکتی مانند جیمیل استفاده می‌کنند، ممکن است در معرض این نوع حملات قرار داشته باشند. این حمله می‌تواند برای سرقت اطلاعات حساس و جاسوسی صنعتی مورد سوءاستفاده قرار گیرد.

ارتباط با LegalTech

این حمله می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در سازمان‌هایی که ملزم به رعایت مقرراتی مانند GDPR هستند. علاوه بر این، توسعه و استفاده از ابزارهایی مانند Umbrij می‌تواند چالش‌های حقوقی جدیدی را در زمینه مسئولیت و پیگرد قانونی ایجاد کند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط کسپرسکی، یکی از شرکت‌های پیشرو در زمینه امنیت سایبری

موضوعات مرتبط