ToddyCat新工具Umbrij:通过OAuth远程调试窃取Gmail企业邮件
卡巴斯基披露APT组织ToddyCat新恶意软件Umbrij,利用Chromium远程调试端口和OAuth协议窃取Gmail企业邮件。攻击通过DLL侧加载执行,自动化获取OAuth授权码,实现对企业云端邮箱、Drive等资源的持续访问。本文深度分析攻击链、检测方法和缓解建议,帮助企业防范此类高级持续性威胁。
🎯 High APT组织
卡巴斯基发现APT组织ToddyCat使用新型恶意软件Umbrij,通过滥用Chromium浏览器远程调试端口和OAuth 2.0协议,在受害者已登录Gmail的会话中窃取OAuth授权码,进而获得Gmail、Drive、通讯录等API访问权限,实现对企业邮件通信的隐蔽窃取。该攻击利用DLL侧加载技术加载恶意代码,并借助Puppeteer库自动化操作浏览器。
来源:The Hacker News | 2026-07-02 | 原文链接
🔍 关键发现
- Umbrij利用Chromium浏览器(Chrome/Edge)的远程调试端口,以无头模式启动浏览器并复用已登录的Gmail会话,绕过二次认证。
- 攻击者通过DLL侧加载技术(滥用BDSubWiz.exe、VSTestVideoRecorder.exe等合法程序)加载混淆的.NET恶意DLL,并伪装成卡巴斯基端点安全任务启动。
- 工具自动枚举浏览器用户配置文件,复制IndexedDB、Login Data等关键文件,并通过Puppeteer模拟鼠标点击向Google OAuth端点请求授权码,最终换取长期有效的API访问令牌。
⚔️ 攻击链分析
1. 通过伪装成卡巴斯基软件的计划任务启动带数字签名的合法可执行文件,利用DLL侧加载加载Umbrij恶意DLL;2. 在受害主机上查找explorer.exe进程复制用户令牌,构造浏览器配置文件路径,备份目标用户的关键浏览器数据(包括已登录会话Cookie);3. 以无头模式启动Chrome/Edge,加载备份的用户数据,通过远程调试端口使用Puppeteer连接浏览器;4. 自动导航至Google OAuth授权页面,利用已登录会话自动选择账户并授权,获取OAuth授权码并记录到日志文件,供攻击者提取后换取API令牌。
🚩 失陷指标 (IOC)
Umbrij恶意DLL(.NET编写,ConfuserEx混淆)计划任务名称:KasperskyEndpointSecurityEDRAvp滥用合法程序:BDSubWiz.exe, VSTestVideoRecorder.exe, GoogleDesktop.exeOAuth客户端ID对应应用:Google Workspace Migration for Microsoft Outlook / Google Workspace Sync for Microsoft Outlook
🛡️ 缓解建议
- ✅ 定期检查Google账户授权应用(myaccount.google.com/connections),如发现非授权的“Google Workspace Migration for Microsoft Outlook”等应用立即撤销。
- ✅ 限制浏览器远程调试端口(如9222等)的开放,监控异常的无头浏览器启动行为及Puppeteer相关进程。
- ✅ 启用端点检测与响应(EDR)监控DLL侧加载事件,特别关注从非标准路径加载的恶意DLL及计划任务篡改行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 防守方如何快速检测Umbrij的攻击痕迹?
检查Chromium浏览器是否被异常以无头模式启动(命令行含--headless --remote-debugging-port),监控%LOCALAPPDATA%\Google\Chrome\或Edge\下新增的BackupFiles目录及文件拷贝行为。
❓ 已经授权给攻击者的OAuth令牌如何撤销?
用户登录myaccount.google.com/connections,查找名为“Google Workspace Migration for Microsoft Outlook”或“Google Workspace Sync for Microsoft Outlook”的应用,点击移除访问权限,令牌即刻失效。
❓ Umbrij与之前ToddyCat使用的TCSectorCopy工具有何关联?
两者均针对企业邮件通信,TCSectorCopy窃取本地Outlook数据,Umbrij则通过API云端窃取Gmail,显示ToddyCat持续扩展针对不同邮件系统的能力。