Siber Güvenlik

ToddyCat Bağlantılı Umbrij Kötü Amaçlı Yazılımı, Google API Üzerinden Gmail'e Erişmek için OAuth'u Kötüye Kullanıyor

ToddyCat Bağlantılı Umbrij Kötü Amaçlı Yazılımı, Google API Üzerinden Gmail'e Erişmek için OAuth'u Kötüye Kullanıyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

ToddyCat olarak bilinen tehdit aktörü, Umbrij adı verilen yeni bir kötü amaçlı yazılımla ilişkilendirildi. Bu yazılım, Google API aracılığıyla kurbanın e-posta yazışmalarına gizlice erişmek için tasarlanmış durumda.

Kaspersky bu hafta yayımladığı detaylı raporda, "Bu kampanyada saldırganlar dikkatlerini Gmail'de barındırılan kurumsal e-posta iletişimlerine odakladı ve API'ler aracılığıyla erişim ihlalini hedef aldı" ifadelerini kullandı. Raporda ayrıca, "Google API, yetkilendirme için OAuth 2.0 protokolüne dayandığından, uygulamalar istenen e-posta kaynaklarına erişmek için bir OAuth jetonu kullanabilir" denildi.

Saldırganların, bu jetonu elde etmek ve uzak hata ayıklama portu aracılığıyla tarayıcının yönetim konsoluna headsiz modda bağlanmak için Umbrij'i geliştirdiği belirtiliyor.

Ardından, bir OAuth yetkilendirme kodu almak için bir dizi istek gönderildi. Bu kod daha sonra, API aracılığıyla hedef kaynaklara erişmek için bir erişim jetonuyla değiştirildi. Rus siber güvenlik firması bu tekniğe Uzaktan Hata Ayıklama Yoluyla Gölge Jeton (STRD) adını verdi.

Saldırının dikkat çekici yanı, Chromium tabanlı tarayıcılarda çalışabilmesi ve aktif bir Gmail oturumundan yararlanması. Yani amaç, tarayıcıyı headsiz modda başlatmak, uzak hata ayıklama portu üzerinden bağlanarak kontrolü ele geçirmek ve halihazırda oturum açılmış bir Gmail oturumunu kullanarak Google hesabı kaynaklarına erişim sağlamak.

Umbrij'in, hata ayıklama için yardımcı işlevler ve tarayıcı içindeki kullanıcı hesaplarını arayıp seçme özellikleri bulunan üç farklı sürümü tespit edildi.

ToddyCat, en az 2020'den bu yana Avrupa ve Asya'daki çeşitli kuruluşları hedef alan gelişmiş bir kalıcı tehdit (APT) olarak biliniyor. Kasım 2025'te Kaspersky, bu hacker grubunun hedef şirketlere ait Microsoft Outlook e-posta verilerini ele geçirmek için TCSectorCopy adlı özel bir araç kullandığını detaylandırmıştı.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News