ToddyCat APT组织新招:Umbrij工具利用OAuth漏洞窃取Gmail邮件

卡巴斯基深度分析ToddyCat APT组织新工具Umbrij,利用OAuth 2.0和远程调试端口(STRD技术)窃取Gmail邮件。本文详解攻击链、DLL侧加载技术及缓解措施,帮助企业防御高级持续性威胁。

🎯 Critical APT组织

卡巴斯基报告揭示,ToddyCat APT组织开发了名为Umbrij的新型工具,通过OAuth 2.0协议和远程调试端口,在无用户交互情况下窃取Gmail邮件。该攻击利用Chromium浏览器中的活跃会话,绕过安全监控,实现自动化数据窃取。

来源:Kaspersky Securelist | 2026-06-30 | 原文链接

🔍 关键发现

  • ToddyCat开发了Umbrij工具,利用OAuth 2.0协议和远程调试端口(STRD技术)窃取Gmail邮件。
  • 攻击者通过DLL侧加载技术,利用合法软件(如Bitdefender BDSubWiz.exe、Visual Studio VSTestVideoRecorder.exe、Google Desktop)加载恶意载荷。
  • Umbrij工具在无用户交互的headless模式下操作,能自动选择账户并获取OAuth授权码,最终换取访问令牌。

⚔️ 攻击链分析

1. 通过DLL侧加载执行Umbrij恶意工具;2. 启动Chromium浏览器并连接到远程调试端口;3. 利用浏览器中保存的Gmail会话获取OAuth授权码;4. 将授权码交换为访问令牌,通过Google API窃取邮件。

🚩 失陷指标 (IOC)

  • HEUR:Trojan-PSW.MSIL.Umbrij.gen
  • HEUR:Trojan.MSIL.Agent.gen
  • HEUR:Trojan-PSW.MSIL.Agent.gen

🛡️ 缓解建议

  • ✅ 监控并阻止非预期的远程调试端口(如9222等)的打开和使用。
  • ✅ 审查并限制第三方OAuth应用的授权,定期撤销可疑的访问令牌。
  • ✅ 加强端点检测与响应(EDR)规则,识别DLL侧加载行为(如log.dll、GoogleServices.dll等可疑加载)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ ToddyCat如何绕过浏览器安全限制?

通过远程调试端口(如9222)以headless模式控制Chromium,利用用户已登录的Gmail会话直接获取OAuth授权码。

❓ Umbrij工具如何实现自动化攻击?

Umbrij通过Selenium或类似框架自动化操作浏览器,自动选择账户、发送授权请求并提取授权码,全程无需用户交互。

❓ 如何检测DLL侧加载攻击?

监控异常进程加载可疑DLL,如BDSubWiz.exe加载log.dll、VSTestVideoRecorder.exe加载Microsoft.VisualStudio.QualityTools.VideoRecorderEngine.dll。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)